CVE-2020-17496

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

vBulletin PHP Module Remote Code Execution Vulnerability

Beschreibung

CVE-2020-17496 ist eine kritische Injection-Schwachstelle in vBulletin Versionen 5.5.4 bis 5.6.2. Die Schwachstelle ermöglicht Remote-Befehlsausführung über manipulierte subWidgets-Daten in einer ajax/render/widget_tabbedcontainer_tab_panel-Anfrage. Diese Schwachstelle existiert aufgrund eines unvollständigen Fixes für CVE-2019-16759 und ermöglicht nicht authentifizierten Angreifern die Ausführung beliebiger Befehle auf dem Server. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,18 % (99,92. Perzentile) hat diese vBulletin-Schwachstelle eine nahezu sichere Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
vBulletin
Produkt
vBulletin
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
vbulletinvbulletin>= 5.5.4, <= 5.6.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-74: Unsachgemäße Neutralisierung spezieller Elemente in Ausgaben, die von einer nachgelagerten Komponente verwendet werden (‘Injection’)

Injection-Schwachstellen treten auf, wenn Software Ausgaben unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne Spezialelemente ordnungsgemäß zu neutralisieren, die als Steuerungsdirektiven interpretiert werden könnten. Bei CVE-2020-17496 versäumt es das vBulletin Widget-Rendering-Subsystem, manipulierte subWidgets-Daten im ajax/render/widget_tabbedcontainer_tab_panel-Endpunkt ordnungsgemäß zu neutralisieren, wodurch Angreifer beliebige Befehle auf dem zugrunde liegenden Server injizieren und ausführen können.

Mehr erfahren: CWE-74 — Unsachgemäße Neutralisierung spezieller Elemente in Ausgaben

Auswirkungsanalyse

CVE-2020-17496 hat einen CVSS 3.1-Score von 9,8 (CRITICAL), die höchste praktische Schweregradbewertung. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar mit geringer Angriffskomplexität, erfordert keine Authentifizierung und benötigt keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen vBulletin-Servers und ermöglicht Angreifern die Ausführung beliebiger Befehle mit den Rechten des Webservers. Der EPSS-Score von 94,18 % (99,92. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Dies ist besonders gefährlich, da es den Patch für CVE-2019-16759 umgeht, was bedeutet, dass Organisationen, die sich geschützt glaubten, möglicherweise weiterhin verwundbar sind.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2020-17496 über exploitee.rs mit Details zur Umgehung des unvollständigen Patches sowie über die Full Disclosure Mailingliste. CISA hat die aktive Ausnutzung durch Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 94,18 % (99,92. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Diese Schwachstelle steht in direktem Zusammenhang mit CVE-2019-16759 und demonstriert ein Patch-Bypass-Szenario: Der ursprüngliche Fix blockierte den widgetConfig[code]-Parameter, adressierte aber nicht den subWidgets-Datenvektor in der widget_tabbedcontainer_tab_panel-Route, wodurch Angreifer die gleiche Remote-Code-Execution über einen alternativen Pfad erreichen konnten.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie den vBulletin-Sicherheitspatch für die Versionen 5.6.0, 5.6.1 und 5.6.2 wie vom Hersteller veröffentlicht.
  2. Überprüfen Sie, dass alle vBulletin-Instanzen mit den Versionen 5.5.4 bis 5.6.2 sowohl den CVE-2019-16759- als auch den CVE-2020-17496-Patch erhalten haben, da ersterer einen unvollständigen Fix hatte.
  3. Beschränken Sie den Zugriff auf die ajax/render/widget_tabbedcontainer_tab_panel-Route mittels Webserver-Konfiguration oder WAF-Regeln, um manipulierte subWidgets-Payloads zu blockieren.
  4. Setzen Sie eine Web Application Firewall (WAF) mit Regeln ein, die speziell auf Injection-Muster in vBulletin Widget-Rendering-Endpunkten abzielen.
  5. Überprüfen Sie Server-Zugangsprotokolle und Webanwendungsprotokolle auf verdächtige Anfragen an widget_tabbedcontainer_tab_panel-Endpunkte und leiten Sie eine Incident Response ein, falls Ausnutzungsindikatoren gefunden werden.

Technische Details

CVE-2020-17496 ist eine Injection-Schwachstelle im vBulletin Widget-Rendering-Subsystem, die aufgrund eines unvollständigen Fixes für CVE-2019-16759 existiert. Während der ursprüngliche Patch den widgetConfig[code]-Parameter in der widget_php-Route einschränkte, entdeckten Angreifer, dass manipulierte subWidgets-Daten, die an den ajax/render/widget_tabbedcontainer_tab_panel-Endpunkt gesendet werden, die gleiche beliebige Befehlsausführung erreichen konnten. Die Schwachstelle entspricht CWE-74, da die Anwendung Spezialelemente in benutzerbereitgestellten Eingaben nicht ordnungsgemäß neutralisiert, bevor sie in einer nachgelagerten Komponente verwendet werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass der Angriff netzwerkbasiert, trivial ausnutzbar ohne Authentifizierung oder Benutzerinteraktion ist und zu einer vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit führt.

Häufig gestellte Fragen

Wird CVE-2020-17496 aktiv ausgenutzt?

Ja. CVE-2020-17496 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,18 % (99,92. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Öffentlicher Exploit-Code und detaillierte Analysen der unvollständigen Patch-Umgehung sind frei verfügbar.

Welche Produkte sind von CVE-2020-17496 betroffen?

CVE-2020-17496 betrifft vBulletin Versionen 5.5.4 bis 5.6.2. Diese Schwachstelle zielt speziell auf den widget_tabbedcontainer_tab_panel-Rendering-Endpunkt ab und existiert aufgrund eines unvollständigen Fixes für CVE-2019-16759.

Wie behebe ich CVE-2020-17496?

Apply updates per vendor instructions — installieren Sie den vBulletin-Sicherheitspatch für die Versionen 5.6.0, 5.6.1 und 5.6.2. Stellen Sie sicher, dass sowohl CVE-2019-16759- als auch CVE-2020-17496-Patches angewendet werden. Als Übergangsmaßnahme setzen Sie WAF-Regeln ein, um manipulierte subWidgets-Payloads zu blockieren.

Wie schwerwiegend ist CVE-2020-17496?

CVE-2020-17496 hat einen CVSS 3.1-Score von 9,8 (CRITICAL). Dies ist eine Schwachstelle maximalen Schweregrades, die unauthentifizierte Remote-Befehlsausführung auf vBulletin-Servern ermöglicht und den ursprünglichen Patch für CVE-2019-16759 umgeht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score87.74%
EPSS-Perzentil99.7%

Daten

Veröffentlicht12. August 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.