CVE-2019-9082

HIGH(8.8)KEVWahrscheinlich ausgenutzt

ThinkPHP Remote Code Execution Vulnerability

Beschreibung

CVE-2019-9082 ist eine schwerwiegende Code-Injection-Schwachstelle im PHP-Framework ThinkPHP. ThinkPHP vor Version 3.2.4 validiert Benutzereingaben in URL-Parametern nicht ausreichend, wodurch Angreifer über den invokefunction-Endpunkt beliebige Systembefehle auf dem Server ausführen können. Die Schwachstelle wird sowohl als Code Injection (CWE-94) als auch als fehlende Authentifizierung für kritische Funktionen (CWE-306) klassifiziert, da die gefährliche Funktionalität ohne jegliche Authentifizierung erreichbar ist. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 94,26 % (99,93. Perzentil) gehört CVE-2019-9082 zu den am aktivsten ausgenutzten Schwachstellen.

KEV-Informationen

Hersteller
ThinkPHP
Produkt
ThinkPHP
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
thinkphpthinkphp< 3.2.4
opensourcebmsopen source background management system1.1.1
zzzcmszzzphp1.6.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Kontrolle der Code-Generierung (‘Code Injection’)

Code Injection tritt auf, wenn eine Anwendung Codesegmente unter Verwendung externer Eingaben konstruiert, ohne Spezialelemente ordnungsgemäß zu neutralisieren. Bei ThinkPHP ermöglicht der invokefunction-Endpunkt Angreifern den Aufruf beliebiger PHP-Funktionen mit benutzergesteuerten Argumenten und gewährt so Code-Ausführung über den Routing-Mechanismus des Frameworks.

Mehr erfahren: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung (‘Code Injection’)

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für kritische Funktion tritt auf, wenn Software privilegierte Operationen ohne Identitätsprüfung bereitstellt. Im Fall von ThinkPHP ist der invokefunction-Endpunkt, der beliebige Funktionsaufrufe ermöglicht, ohne Authentifizierung öffentlich zugänglich, sodass jeder entfernte Angreifer direkt Systembefehle aufrufen kann.

Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion

Auswirkungsanalyse

CVE-2019-9082 weist einen CVSS-3.1-Score von 8,8 (HIGH) auf, was eine erhebliche Bedrohung für betroffene Systeme darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung, wobei laut CVSS-Metriken eine gewisse Benutzerinteraktion notwendig ist. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf alle drei Sicherheitsdimensionen: Vertraulichkeit (Hoch) ermöglicht das Auslesen sensibler Daten einschließlich Konfigurationsdateien, Zugangsdaten und Datenbankinhalten; Integrität (Hoch) erlaubt die Manipulation von Anwendungscode, Daten und Systemdateien; und Verfügbarkeit (Hoch) ermöglicht die Störung von Diensten oder den Einsatz von Ransomware. Mit einem EPSS-Score von 94,26 % ist die aktive Ausnutzung nahezu sicher, und Organisationen mit ungepatchten ThinkPHP-Instanzen sind unmittelbar von vollständiger Systemkompromittierung bedroht.

Exploit-Reifegrad

CVE-2019-9082 verfügt über eine gut etablierte Exploit-Landschaft mit mehreren öffentlich verfügbaren Proof-of-Concept-Exploits. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security und Exploit-DB, was die Hürde für eine Ausnutzung erheblich senkt. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 94,26 % (99,93. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin. Die Einfachheit des Angriffs — nur eine manipulierte URL ist erforderlich — macht ihn besonders zugänglich für automatisierte Scanning-Tools und Botnets.

Behebung

  1. Hersteller-Patches sofort anwenden gemäß CISA-KEV-Anforderung. Aktualisieren Sie ThinkPHP auf Version 3.2.4 oder höher, die die Remote-Code-Execution-Schwachstelle im invokefunction-Routing-Mechanismus behebt.
  2. Überprüfen Sie, ob alle Deployments mit ThinkPHP-basierten Anwendungen aktualisiert sind, einschließlich Open Source BMS v1.1.1 und zzzphp v1.6.1, die das verwundbare ThinkPHP-Framework bündeln.
  3. Falls sofortiges Patchen nicht möglich ist, blockieren Sie den Zugriff auf den verwundbaren Endpunkt, indem Sie Ihre Web Application Firewall (WAF) oder Ihren Reverse Proxy so konfigurieren, dass Anfragen mit dem Pfadmuster /invokefunction und dem Parameter call_user_func_array abgelehnt werden.
  4. Überprüfen Sie die Webserver-Zugriffsprotokolle auf Anzeichen von Ausnutzungsversuchen, insbesondere Anfragen mit dem Muster /?s=index/\think\app/invokefunction&function=call_user_func_array, und untersuchen Sie alle Systeme, bei denen solche Anfragen erfolgreich waren.
  5. Implementieren Sie Defense-in-Depth-Maßnahmen, indem Sie sicherstellen, dass ThinkPHP-Anwendungen niemals Code-Ausführungsfunktionen für benutzersteuerbare Eingaben bereitstellen und eine Authentifizierung für alle administrativen und internen Endpunkte erzwingen.

Technische Details

CVE-2019-9082 nutzt eine Schwachstelle im URL-Routing-Mechanismus von ThinkPHP aus, die den direkten Aufruf interner Framework-Funktionen über manipulierte HTTP-Anfragen ermöglicht. Der Angriff zielt auf den Endpunkt /public/?s=index/\think\app/invokefunction ab, wobei call_user_func_array als Funktionsparameter und ein Systembefehl als Argument übergeben wird, um so Remote Code Execution über PHPs nativen Funktionsaufruf-Mechanismus zu erreichen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert mit geringer Komplexität ist und keine Privilegien erfordert, wobei Benutzerinteraktion vermerkt ist. Die Schwachstelle kombiniert zwei fundamentale Schwächen: Code Injection (CWE-94) durch die Möglichkeit, beliebige Funktionen aufzurufen, und fehlende Authentifizierung (CWE-306), da der gefährliche Endpunkt ohne jegliche Zugriffskontrolle exponiert ist. ThinkPHP-Versionen vor 3.2.4 schränkten nicht ein, welche Funktionen über den Routing-Mechanismus aufgerufen werden konnten, was ein Framework-Feature in einen kritischen Remote-Code-Execution-Vektor verwandelte.

Häufig gestellte Fragen

Wird CVE-2019-9082 aktiv ausgenutzt?

Ja. CVE-2019-9082 ist im CISA-KEV-Katalog (Known Exploited Vulnerabilities) gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,26 % (99,93. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin, und mehrere öffentliche Exploits sind frei verfügbar.

Welche Produkte sind von CVE-2019-9082 betroffen?

CVE-2019-9082 betrifft ThinkPHP-Versionen vor 3.2.4. Zusätzlich sind Produkte betroffen, die das verwundbare ThinkPHP-Framework bündeln oder darauf aufbauen, darunter Open Source Background Management System (BMS) Version 1.1.1 und zzzphp Version 1.6.1.

Wie behebe ich CVE-2019-9082?

Aktualisieren Sie ThinkPHP auf Version 3.2.4 oder höher. Für Anwendungen, die ThinkPHP bündeln, prüfen Sie beim Hersteller auf aktualisierte Releases. Als Übergangslösung blockieren Sie den Zugriff auf den invokefunction-Endpunkt mittels WAF-Regeln oder Webserver-Konfiguration.

Wie schwerwiegend ist CVE-2019-9082?

CVE-2019-9082 hat einen CVSS-3.1-Score von 8,8 (HIGH), was eine schwerwiegende Schwachstelle darstellt, die Remote Code Execution ermöglicht. Mit einem EPSS-Score im 99,93. Perzentil gehört sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen und erfordert sofortige Behebung.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score97.42%
EPSS-Perzentil99.9%

Daten

Veröffentlicht24. Februar 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.