CVE-2020-17463

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Fuel CMS SQL Injection Vulnerability

Beschreibung

CVE-2020-17463 ist eine kritische SQL-Injection-Schwachstelle in FUEL CMS Version 1.4.7. Die Schwachstelle ermöglicht SQL Injection über den Parameter „col" in den Endpunkten /pages/items, /permissions/items und /navigation/items. Ein nicht authentifizierter Angreifer kann durch Manipulation dieses Parameters bösartigen SQL-Code einschleusen und dadurch auf Datenbankinhalte zugreifen, Daten modifizieren oder löschen. CISA hat CVE-2020-17463 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 15,27 % (94,5. Perzentile) besteht eine erhebliche Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Fuel CMS
Produkt
Fuel CMS
Hinzugefügt am
10. Dezember 2021
Fälligkeitsdatum
10. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
thedaylightstudiofuel cms1.4.7

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: SQL Injection

SQL Injection tritt auf, wenn Software einen SQL-Befehl unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Spezialelemente ordnungsgemäß zu neutralisieren. In FUEL CMS 1.4.7 wird der Parameter „col" in mehreren administrativen Endpunkten nicht ordnungsgemäß bereinigt, bevor er in SQL-Abfragen eingebunden wird, wodurch Angreifer beliebige SQL-Befehle in die Datenbankabfragen einschleusen können.

Weitere Informationen: CWE-89 — SQL Injection

Auswirkungsanalyse

CVE-2020-17463 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine äußerst kritische Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, mit niedriger Angriffskomplexität und ohne erforderliche Authentifizierung oder Benutzerinteraktion. Eine erfolgreiche Ausnutzung führt zu einer vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. SQL Injection ermöglicht es Angreifern, die Authentifizierung zu umgehen, gesamte Datenbankinhalte einschließlich Anmeldedaten und persönlicher Informationen zu extrahieren, Datensätze zu modifizieren oder zu löschen und potenziell Betriebssystembefehle auszuführen. Der EPSS-Score von 15,27 % (94,5. Perzentile) signalisiert eine erhebliche Ausnutzungswahrscheinlichkeit. Organisationen, die FUEL CMS 1.4.7 einsetzen, sind einem maximalen Risiko ausgesetzt.

Exploit-Reifegrad

CVE-2020-17463 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2020-17463 über Packet Storm Security. Der EPSS-Score von 15,27 % (94,5. Perzentile) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit. Die Behebungsfrist laut CISA war der 2022-06-10. Die Kombination aus öffentlich verfügbarem Exploit-Code, KEV-Status und der Einfachheit der Ausnutzung (keine Authentifizierung erforderlich) macht eine sofortige Behebung zwingend erforderlich.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie FUEL CMS auf Version 1.4.8 oder höher.
  2. Das FUEL CMS Release 1.4.8 behebt diese SQL-Injection-Schwachstelle. Überprüfen Sie, dass alle FUEL-CMS-Instanzen auf diese Version oder höher aktualisiert wurden.
  3. Implementieren Sie als sofortige Schutzmaßnahme eine Web Application Firewall (WAF) mit Regeln zur Erkennung und Blockierung von SQL-Injection-Versuchen auf den Endpunkten /pages/items, /permissions/items und /navigation/items. Beschränken Sie den Netzwerkzugriff auf administrative CMS-Endpunkte.
  4. Überprüfen Sie Datenbankprotokolle auf verdächtige Abfragen und Zugriffsmuster, die auf eine Ausnutzung hindeuten könnten. Suchen Sie insbesondere nach ungewöhnlichen Werten im „col"-Parameter.
  5. Implementieren Sie langfristig parametrisierte Abfragen (Prepared Statements) für alle Datenbankoperationen und führen Sie regelmäßige Sicherheitsaudits des CMS-Codes durch. Setzen Sie Least-Privilege-Prinzipien für das Datenbankkonto der Anwendung um.

Technische Details

CVE-2020-17463 betrifft FUEL CMS Version 1.4.7 und ermöglicht SQL Injection über den Parameter „col" in den Endpunkten /pages/items, /permissions/items und /navigation/items. Die Schwachstelle basiert auf CWE-89 (SQL Injection), wobei der col-Parameter nicht ordnungsgemäß bereinigt wird, bevor er in SQL-Abfragen eingebunden wird. Ein Angreifer kann durch Manipulation dieses Parameters beliebige SQL-Befehle einschleusen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert die maximale Ausnutzbarkeit — netzwerkbasiert, ohne Authentifizierung, mit niedrigster Komplexität und vollständiger Kompromittierung aller Sicherheitsziele. Die betroffenen Endpunkte sind Teil der administrativen Funktionalität des CMS, sind aber ohne ordnungsgemäße Zugriffskontrolle auch für nicht authentifizierte Angreifer erreichbar.

Häufig gestellte Fragen

Wird CVE-2020-17463 aktiv ausgenutzt?

Ja. CVE-2020-17463 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code ist über Packet Storm Security verfügbar. Der EPSS-Score von 15,27 % (94,5. Perzentile) signalisiert eine erhebliche Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2020-17463 betroffen?

CVE-2020-17463 betrifft FUEL CMS Version 1.4.7. Die SQL-Injection-Schwachstelle existiert in den Endpunkten /pages/items, /permissions/items und /navigation/items über den Parameter „col".

Wie behebe ich CVE-2020-17463?

Aktualisieren Sie FUEL CMS auf Version 1.4.8 oder höher, die diese Schwachstelle behebt. Falls ein sofortiges Update nicht möglich ist, implementieren Sie WAF-Regeln zur Blockierung von SQL-Injection-Versuchen und beschränken Sie den Netzwerkzugriff auf administrative CMS-Endpunkte.

Wie schwerwiegend ist CVE-2020-17463?

CVE-2020-17463 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Die Schwachstelle ermöglicht SQL Injection ohne Authentifizierung und kann zur vollständigen Kompromittierung der Datenbank und potenziell des zugrunde liegenden Systems führen. Eine sofortige Behebung ist zwingend erforderlich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score90.04%
EPSS-Perzentil99.8%

Daten

Veröffentlicht13. August 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.