CVE-2020-36193

HIGH(7.5)KEVWahrscheinlich ausgenutzt

PEAR Archive_Tar Improper Link Resolution Vulnerability

Beschreibung

CVE-2020-36193 ist eine Schwachstelle durch unzureichende Link-Auflösung in PEAR Archive_Tar, einer PHP-Bibliothek für das Erstellen und Entpacken von Tar-Archiven, die Schreiboperationen mit Directory Traversal aufgrund unzureichender Überprüfung symbolischer Links ermöglicht. PEAR (PHP Extension and Application Repository) ist ein Open-Source-Framework, das in PHP-Ökosystemen weit verbreitet ist, mit bekannter Nutzung in Drittanbieterprodukten einschließlich Drupal Core und Red Hat Linux. Durch das Erstellen eines Tar-Archivs mit symbolischen Links, die außerhalb des Entpackverzeichnisses zeigen, kann ein Angreifer beliebige Dateien auf das Dateisystem schreiben. Die CISA hat CVE-2020-36193 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 71,1 % (99. Perzentil) ist die Ausnutzung hochwahrscheinlich.

KEV-Informationen

Hersteller
PEAR
Produkt
Archive_Tar
Hinzugefügt am
25. August 2022
Fälligkeitsdatum
15. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
phparchive tar<= 1.4.11
fedoraprojectfedora32; 33; 34; 35
debiandebian linux9.0; 10.0
drupaldrupal>= 7.0, < 7.78; >= 8.9.0, < 8.9.13; >= 9.0.0, < 9.0.11; >= 9.1.0, < 9.1.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Referenzen

Schwachstellentyp

CWE-59: Unzureichende Link-Auflösung vor Dateizugriff

CVE-2020-36193 nutzt eine Schwäche bei der Link-Auflösung in PEAR Archive_Tar aus, bei der symbolische Links innerhalb von Tar-Archiven vor Dateiextraktionsoperationen nicht ordnungsgemäß validiert werden. Die Tar.php-Komponente prüft nicht, ob symbolische Links im Archiv auf Orte außerhalb des vorgesehenen Entpackverzeichnisses zeigen, wodurch ein Angreifer symbolische Links erstellen kann, die die Verzeichnisstruktur durchqueren und Dateien an beliebige Dateisystemorte schreiben.

Mehr erfahren: CWE-59 — Unzureichende Link-Auflösung vor Dateizugriff

Auswirkungsanalyse

CVE-2020-36193 stellt ein erhebliches Risiko für PHP-Anwendungen und Systeme dar, die PEAR Archive_Tar zur Verarbeitung von Tar-Archiven verwenden. Die Schwachstelle ermöglicht es einem Angreifer, der ein manipuliertes Tar-Archiv bereitstellen kann, beliebige Dateien überall auf dem Dateisystem zu schreiben, begrenzt nur durch die Berechtigungen des PHP-Prozesses. Im Kontext von Webanwendungen kann dies zur Remote-Code-Ausführung durch Überschreiben von PHP-Dateien, zur Modifikation von Anwendungskonfigurationsdateien, zur Installation von Web-Shells oder Hintertüren und zur Kompromittierung zugrunde liegender Systemdateien führen. Die Auswirkung wird durch die weite Verbreitung von Archive_Tar in Drupal Core und Red Hat Linux-Distributionen verstärkt. Mit einem EPSS-Score von 71,1 % (99. Perzentil) gehört sie zu den am wahrscheinlichsten ausgenutzten aller bekannten CVEs.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2020-36193 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 71,1 % (99. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Die Schwachstelle wurde in Drupal Core über das Security Advisory SA-CORE-2021-001 behoben, und Red Hat hat ebenfalls Sicherheitsupdates veröffentlicht. Öffentliche Exploit-Techniken mit manipulierten Tar-Archiven und bösartigen symbolischen Links sind gut dokumentiert. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert.

Behebung

  1. PEAR Archive_Tar auf die gepatchte Version aktualisieren: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen anwenden. Das Archive_Tar-Paket auf die Version aktualisieren, die den Fix für die Symlink-Validierung enthält.
  2. Drupal Core aktualisieren, falls zutreffend: Bei Drupal-Nutzung das im Security Advisory SA-CORE-2021-001 referenzierte Update anwenden, das die Archive_Tar-Schwachstelle innerhalb der Drupal-Distribution behebt.
  3. Red Hat Sicherheitsupdates anwenden: Für Red Hat Linux-Systeme die von Red Hat bereitgestellten Sicherheitsupdates installieren, die CVE-2020-36193 im gebündelten Archive_Tar-Paket beheben.
  4. Tar-Archive vor dem Entpacken validieren: Anwendungsebene-Prüfungen implementieren, um Tar-Archivinhalte vor dem Entpacken zu validieren, insbesondere auf symbolische Links, die außerhalb des vorgesehenen Entpackverzeichnisses zeigen.
  5. PHP-Prozesse mit minimalen Rechten ausführen: Sicherstellen, dass PHP-Prozesse und Webserver mit den minimal notwendigen Dateisystemberechtigungen laufen.

Technische Details

CVE-2020-36193 ist eine Symlink-Following-Schwachstelle in der Tar.php-Komponente der PEAR Archive_Tar-Bibliothek. Beim Entpacken eines Tar-Archivs verarbeitet die Bibliothek jeden Eintrag sequentiell und erstellt Dateien und Verzeichnisse wie im Archiv angegeben. Die Schwachstelle besteht, weil der Extraktionscode symbolische Link-Einträge nicht ordnungsgemäß validiert, bevor sie auf dem Dateisystem erstellt werden. Ein Angreifer kann ein Tar-Archiv erstellen, das einen symbolischen Link enthält, der auf ein Verzeichnis außerhalb des Extraktionspfads zeigt (z.B. ein Symlink namens "safe_dir" der auf "/var/www/html/" zeigt), gefolgt von einem regulären Dateieintrag, der über den Symlink in das Zielverzeichnis schreibt. Da die Bibliothek den Symlink erstellt, ohne sein Ziel zu prüfen, und ihm dann beim Extrahieren nachfolgender Dateien folgt, erreicht der Angreifer beliebige Dateischreibfähigkeit.

Häufig gestellte Fragen

Wird CVE-2020-36193 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung von CVE-2020-36193 bestätigt, indem sie die Schwachstelle in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 71,1 % (99. Perzentil) deutet auf sehr hohe Ausnutzungswahrscheinlichkeit hin. Die Schwachstelle betrifft mehrere weit verbreitete Produkte einschließlich Drupal Core und Red Hat Linux.

Welche Produkte sind von CVE-2020-36193 betroffen?

CVE-2020-36193 betrifft PEAR Archive_Tar, eine PHP-Tar-Archiv-Bibliothek. Diese Bibliothek ist in große Produkte einschließlich Drupal Core und Red Hat Linux-Distributionen gebündelt. Jede PHP-Anwendung, die die verwundbare Version von Archive_Tar für die Tar-Extraktion verwendet, ist potenziell betroffen.

Wie behebe ich CVE-2020-36193?

Aktualisieren Sie PEAR Archive_Tar auf die gepatchte Version. Für Drupal das Update aus Security Advisory SA-CORE-2021-001 anwenden. Für Red Hat-Systeme die vom Hersteller bereitgestellten Sicherheitsupdates installieren. Tar-Archivinhalte vor dem Entpacken validieren und PHP mit minimalen Dateisystemrechten ausführen.

Wie schwerwiegend ist CVE-2020-36193?

CVE-2020-36193 ist eine schwerwiegende Symlink-Following-Schwachstelle, die beliebiges Dateischreiben durch manipulierte Tar-Archive ermöglicht. Mit einem EPSS-Score von 71,1 % (99. Perzentil) gehört sie zu den am wahrscheinlichsten ausgenutzten. Im Kontext von Webanwendungen führt beliebiges Dateischreiben häufig zu Remote-Code-Ausführung durch Web-Shell-Deployment.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score70.59%
EPSS-Perzentil99.3%

Daten

Veröffentlicht18. Januar 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.