CVE-2020-13671
Drupal core Un-restricted Upload of File
Beschreibung
CVE-2020-13671 ist eine schwerwiegende Schwachstelle im Drupal Core, die auf einem uneingeschränkten Datei-Upload basiert. Drupal Core bereinigt bestimmte Dateinamen bei hochgeladenen Dateien nicht korrekt, wodurch Dateien als falsche Erweiterung interpretiert und mit dem falschen MIME-Typ ausgeliefert oder bei bestimmten Hosting-Konfigurationen als PHP ausgeführt werden können. Betroffen sind Drupal Core 9.0 (vor 9.0.8), 8.9 (vor 8.9.9), 8.8 (vor 8.8.11) und 7 (vor 7.74). CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 4,50 % (89,0. Perzentile) besteht eine erhöhte Wahrscheinlichkeit der Ausnutzung dieser Drupal-Sicherheitslücke.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| drupal | drupal | >= 7.0, < 7.74; >= 8.8.0, < 8.8.11; >= 8.9.0, < 8.9.9; >= 9.0.0, < 9.0.8 |
| fedoraproject | fedora | 32; 33 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/5KSFM672XW3X6BR7TVKRD63SLZGKK437/(Mailing List, Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/KWM4CTMEGAC4I2CHYNJVSROY4CVXVEUT/(Mailing List, Release Notes)
- https://www.drupal.org/sa-core-2020-012(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-13671(US Government Resource)
Schwachstellentyp
CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Diese Schwachstelle ermöglicht es Benutzern, Dateien hochzuladen, ohne dass Drupal Core die Dateitypen ordnungsgemäß validiert oder einschränkt. Durch die fehlerhafte Bereinigung von Dateinamen können Angreifer Dateien mit manipulierten Erweiterungen hochladen, die auf dem Server als PHP-Skripte ausgeführt werden können. Dies eröffnet direkte Codeausführungsmöglichkeiten auf dem Zielsystem.
Weitere Informationen: CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Auswirkungsanalyse
CVE-2020-13671 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine erhebliche Bedrohung für Drupal-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität, erfordert lediglich geringe Privilegien und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit (Hoch), Integrität (Hoch) und Verfügbarkeit (Hoch) des betroffenen Systems vollständig kompromittieren. Da Drupal häufig für öffentlich zugängliche Websites und Content-Management-Systeme verwendet wird, ist die potenzielle Angriffsfläche erheblich. Die Möglichkeit, PHP-Code auf dem Server auszuführen, kann zu vollständiger Systemübernahme, Datendiebstahl und lateraler Bewegung im Netzwerk führen.
Exploit-Reifegrad
CVE-2020-13671 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Obwohl die öffentlichen Referenzen keine als "Exploit" getaggten Einträge enthalten, ist die Schwachstelle aufgrund der weiten Verbreitung von Drupal und der relativ einfachen Ausnutzbarkeit ein attraktives Ziel. Der EPSS-Score von 4,50 % (89,0. Perzentile) zeigt, dass die Schwachstelle deutlich über dem Durchschnitt bei der Ausnutzungswahrscheinlichkeit liegt. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-07-18 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie umgehend auf die gepatchten Drupal-Versionen.
- Aktualisieren Sie Drupal Core auf die folgenden gepatchten Versionen: Drupal 9.0.8 oder höher, Drupal 8.9.9 oder höher, Drupal 8.8.11 oder höher, bzw. Drupal 7.74 oder höher. Prüfen Sie auch Fedora-Pakete (Versionen 32 und 33).
- Überprüfen Sie alle bereits hochgeladenen Dateien auf verdächtige Dateinamen mit doppelten Erweiterungen (z.B.
.php.txt,.phtml.jpg). Implementieren Sie serverseitige Validierung mittels Whitelist erlaubter Dateierweiterungen und validieren Sie Dateiinhalte anhand von Magic Bytes. - Konfigurieren Sie Ihren Webserver so, dass das Upload-Verzeichnis keine PHP-Dateien ausführen kann (z.B. durch
.htaccess-Regeln oder Nginx-Konfiguration). Speichern Sie Uploads idealerweise außerhalb des Web-Roots. - Überwachen Sie Serverprotokolle auf verdächtige Datei-Uploads und unerwartete PHP-Ausführungen im Upload-Verzeichnis. Führen Sie einen Malware-Scan auf bereits hochgeladenen Dateien durch.
Technische Details
CVE-2020-13671 basiert auf einer fehlerhaften Bereinigung von Dateinamen beim Upload in Drupal Core. Die Schwachstelle fällt unter CWE-434 (Uneingeschränkter Upload von Dateien mit gefährlichem Typ), da Drupal die Dateinamenerweiterungen nicht korrekt validiert. Ein Angreifer mit niedrigen Privilegien (z.B. ein authentifizierter Benutzer mit Upload-Rechten) kann Dateien mit manipulierten Erweiterungen hochladen, die vom Webserver als ausführbarer Code interpretiert werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität durchführbar ist. Obwohl niedrige Privilegien erforderlich sind, ist bei vielen Drupal-Installationen die Benutzerregistrierung öffentlich zugänglich, was die Einstiegshürde weiter senkt.
Häufig gestellte Fragen
Wird CVE-2020-13671 aktiv ausgenutzt?
Ja. CVE-2020-13671 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 4,50 % (89,0. Perzentile) zeigt eine überdurchschnittliche Ausnutzungswahrscheinlichkeit. Es ist keine Nutzung in Zusammenhang mit Ransomware bekannt.
Welche Produkte sind von CVE-2020-13671 betroffen?
CVE-2020-13671 betrifft Drupal Core in mehreren Versionen: Drupal 7.x vor 7.74, Drupal 8.8.x vor 8.8.11, Drupal 8.9.x vor 8.9.9 und Drupal 9.0.x vor 9.0.8. Zusätzlich sind Fedora-Distributionen (Versionen 32 und 33) betroffen, die Drupal als Paket enthalten.
Wie behebe ich CVE-2020-13671?
Aktualisieren Sie Drupal Core auf die neueste gepatchte Version gemäß Ihrer eingesetzten Hauptversion (7.74+, 8.8.11+, 8.9.9+ oder 9.0.8+). Überprüfen Sie zusätzlich alle bereits hochgeladenen Dateien auf verdächtige Dateinamen und konfigurieren Sie Ihren Webserver so, dass Upload-Verzeichnisse keine Skripte ausführen können.
Wie schwerwiegend ist CVE-2020-13671?
CVE-2020-13671 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht bei erfolgreicher Ausnutzung die Ausführung von beliebigem Code auf dem Server, was zu vollständiger Systemkompromittierung führen kann. In der 89,0. EPSS-Perzentile ist die Ausnutzungswahrscheinlichkeit höher als bei den meisten anderen Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.