CVE-2021-32648

HIGH(8.2)KEVWahrscheinlich ausgenutzt

October CMS Improper Authentication

Beschreibung

CVE-2021-32648 ist eine schwerwiegende Schwachstelle durch unsachgemäße Authentifizierung in October CMS, einer auf dem Laravel PHP Framework basierenden Content-Management-Plattform. Die Schwachstelle ermöglicht es einem Angreifer, eine Passwort-Zurücksetzung für ein Konto anzufordern und anschließend durch eine speziell präparierte Anfrage Zugriff auf das Konto zu erlangen. Betroffen sind October CMS Versionen vor Build 472 und vor v1.1.5. CISA hat CVE-2021-32648 in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 93,04 % (99,8. Perzentile) besteht eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung dieser Authentifizierungsschwachstelle.

KEV-Informationen

Hersteller
October CMS
Produkt
October CMS
Hinzugefügt am
18. Januar 2022
Fälligkeitsdatum
1. Februar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
octobercmsoctober>= 1.1.1, < 1.1.5; 1.0.471

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

Quelle: [email protected](Primary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

CWE-287: Unsachgemäße Authentifizierung

Unsachgemäße Authentifizierung tritt auf, wenn ein System die Identität eines Akteurs nicht oder unzureichend überprüft. Bei CVE-2021-32648 manifestiert sich diese Schwäche im Passwort-Zurücksetzungsmechanismus von October CMS, der durch speziell konstruierte Anfragen umgangen werden kann, sodass Angreifer ohne gültige Anmeldedaten Zugriff auf Benutzerkonten erhalten.

Weitere Informationen: CWE-287 — Unsachgemäße Authentifizierung

Auswirkungsanalyse

CVE-2021-32648 hat einen CVSS 3.1-Score von 8.2 (HIGH) gemäß dem Vendor Advisory, wobei die NVD-Primärbewertung sogar 9.1 (CRITICAL) beträgt. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine besondere Angriffskomplexität und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit schwerwiegend, da Angreifer vollständigen Zugriff auf Benutzerkonten erlangen können, einschließlich administrativer Konten. Die Integrität wird ebenfalls beeinträchtigt, da übernommene Konten zur Manipulation von Inhalten genutzt werden können. Der EPSS-Score von 93,04 % in der 99,8. Perzentile weist auf eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung hin, was sofortige Maßnahmen erfordert.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2021-32648 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 01.02.2022. Der EPSS-Score von 93,04 % (99,8. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an. Patches sind über das GitHub Security Advisory verfügbar. Bundesbehörden waren gemäß der verbindlichen CISA-Direktive verpflichtet, diese Schwachstelle zeitnah zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie October CMS auf Build 472 oder höher bzw. auf Version 1.1.5 oder höher.
  2. Überprüfen Sie alle October CMS-Installationen auf die betroffenen Versionen (october/system-Paket vor v1.1.5 bzw. Build 472) und führen Sie umgehend das Update durch.
  3. Überprüfen Sie alle Benutzerkonten auf verdächtige Passwort-Zurücksetzungsanfragen und unautorisierte Zugriffe. Setzen Sie bei Verdacht die Passwörter aller administrativen Konten zurück und erzwingen Sie Multi-Faktor-Authentifizierung.
  4. Implementieren Sie Rate-Limiting für den Passwort-Zurücksetzungsendpunkt und überwachen Sie Zugriffsprotkolle auf ungewöhnliche Muster bei Passwort-Zurücksetzungsanfragen.
  5. Stärken Sie langfristig die Authentifizierungsmechanismen durch Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle administrativen Konten und verwenden Sie sichere Sitzungsverwaltung mit kryptografisch zufälligen Token.

Technische Details

CVE-2021-32648 betrifft das october/system-Paket in October CMS, einer auf Laravel basierenden CMS-Plattform. Die Schwachstelle liegt im Passwort-Zurücksetzungsmechanismus, bei dem ein Angreifer eine Passwort-Zurücksetzung anfordern und anschließend durch eine speziell präparierte Anfrage Zugriff auf das Konto erlangen kann. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N zeigt, dass der Angriff netzwerkbasiert mit niedriger Komplexität durchführbar ist, keine Privilegien oder Benutzerinteraktion erfordert und primär die Vertraulichkeit (HIGH) sowie in geringerem Maße die Integrität (LOW) gefährdet. Die Schwachstelle wurde durch die Commits 016a297b1bec und 5bd1a28140b8 im October CMS Library-Repository behoben.

Häufig gestellte Fragen

Wird CVE-2021-32648 aktiv ausgenutzt?

Ja. CVE-2021-32648 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,04 % (99,8. Perzentile) weist auf eine nahezu sichere Ausnutzungsaktivität hin. Es sind keine Verbindungen zu Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-32648 betroffen?

CVE-2021-32648 betrifft October CMS (october/system-Paket). Konkret betroffen sind Versionen ab 1.1.1 bis vor 1.1.5 sowie Build 1.0.471. Nutzer sollten auf Build 472 oder Version 1.1.5 oder höher aktualisieren.

Wie behebe ich CVE-2021-32648?

Aktualisieren Sie October CMS auf Build 472 oder höher bzw. auf Version 1.1.5 oder höher. Überprüfen Sie nach dem Update alle Benutzerkonten auf verdächtige Aktivitäten und setzen Sie bei Bedarf administrative Passwörter zurück. Implementieren Sie zusätzlich Multi-Faktor-Authentifizierung für alle privilegierten Konten.

Wie schwerwiegend ist CVE-2021-32648?

CVE-2021-32648 hat einen CVSS 3.1-Score von 8.2 (HIGH) laut Vendor Advisory und 9.1 (CRITICAL) laut NVD-Primärbewertung. Die Schwachstelle ermöglicht unauthentifizierten Zugriff auf Benutzerkonten und erfordert sofortige Behebung.

CVSS-Score

8.2
HIGH(8.2)

EPSS-Score

EPSS-Score90.42%
EPSS-Perzentil99.8%

Daten

Veröffentlicht26. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.