CVE-2021-32648
October CMS Improper Authentication
Beschreibung
CVE-2021-32648 ist eine schwerwiegende Schwachstelle durch unsachgemäße Authentifizierung in October CMS, einer auf dem Laravel PHP Framework basierenden Content-Management-Plattform. Die Schwachstelle ermöglicht es einem Angreifer, eine Passwort-Zurücksetzung für ein Konto anzufordern und anschließend durch eine speziell präparierte Anfrage Zugriff auf das Konto zu erlangen. Betroffen sind October CMS Versionen vor Build 472 und vor v1.1.5. CISA hat CVE-2021-32648 in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 93,04 % (99,8. Perzentile) besteht eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung dieser Authentifizierungsschwachstelle.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| octobercms | october | >= 1.1.1, < 1.1.5; 1.0.471 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- https://github.com/octobercms/library/commit/016a297b1bec55d2e53bc889458ed2cb5c3e9374(Patch)
- https://github.com/octobercms/library/commit/5bd1a28140b825baebe6becd4f7562299d3de3b9(Patch)
- https://github.com/octobercms/october/security/advisories/GHSA-mxr5-mc97-63rc(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-32648(US Government Resource)
Schwachstellentyp
CWE-287: Unsachgemäße Authentifizierung
Unsachgemäße Authentifizierung tritt auf, wenn ein System die Identität eines Akteurs nicht oder unzureichend überprüft. Bei CVE-2021-32648 manifestiert sich diese Schwäche im Passwort-Zurücksetzungsmechanismus von October CMS, der durch speziell konstruierte Anfragen umgangen werden kann, sodass Angreifer ohne gültige Anmeldedaten Zugriff auf Benutzerkonten erhalten.
Weitere Informationen: CWE-287 — Unsachgemäße Authentifizierung
Auswirkungsanalyse
CVE-2021-32648 hat einen CVSS 3.1-Score von 8.2 (HIGH) gemäß dem Vendor Advisory, wobei die NVD-Primärbewertung sogar 9.1 (CRITICAL) beträgt. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine besondere Angriffskomplexität und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit schwerwiegend, da Angreifer vollständigen Zugriff auf Benutzerkonten erlangen können, einschließlich administrativer Konten. Die Integrität wird ebenfalls beeinträchtigt, da übernommene Konten zur Manipulation von Inhalten genutzt werden können. Der EPSS-Score von 93,04 % in der 99,8. Perzentile weist auf eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung hin, was sofortige Maßnahmen erfordert.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-32648 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 01.02.2022. Der EPSS-Score von 93,04 % (99,8. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an. Patches sind über das GitHub Security Advisory verfügbar. Bundesbehörden waren gemäß der verbindlichen CISA-Direktive verpflichtet, diese Schwachstelle zeitnah zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie October CMS auf Build 472 oder höher bzw. auf Version 1.1.5 oder höher.
- Überprüfen Sie alle October CMS-Installationen auf die betroffenen Versionen (october/system-Paket vor v1.1.5 bzw. Build 472) und führen Sie umgehend das Update durch.
- Überprüfen Sie alle Benutzerkonten auf verdächtige Passwort-Zurücksetzungsanfragen und unautorisierte Zugriffe. Setzen Sie bei Verdacht die Passwörter aller administrativen Konten zurück und erzwingen Sie Multi-Faktor-Authentifizierung.
- Implementieren Sie Rate-Limiting für den Passwort-Zurücksetzungsendpunkt und überwachen Sie Zugriffsprotkolle auf ungewöhnliche Muster bei Passwort-Zurücksetzungsanfragen.
- Stärken Sie langfristig die Authentifizierungsmechanismen durch Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle administrativen Konten und verwenden Sie sichere Sitzungsverwaltung mit kryptografisch zufälligen Token.
Technische Details
CVE-2021-32648 betrifft das october/system-Paket in October CMS, einer auf Laravel basierenden CMS-Plattform. Die Schwachstelle liegt im Passwort-Zurücksetzungsmechanismus, bei dem ein Angreifer eine Passwort-Zurücksetzung anfordern und anschließend durch eine speziell präparierte Anfrage Zugriff auf das Konto erlangen kann. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N zeigt, dass der Angriff netzwerkbasiert mit niedriger Komplexität durchführbar ist, keine Privilegien oder Benutzerinteraktion erfordert und primär die Vertraulichkeit (HIGH) sowie in geringerem Maße die Integrität (LOW) gefährdet. Die Schwachstelle wurde durch die Commits 016a297b1bec und 5bd1a28140b8 im October CMS Library-Repository behoben.
Häufig gestellte Fragen
Wird CVE-2021-32648 aktiv ausgenutzt?
Ja. CVE-2021-32648 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,04 % (99,8. Perzentile) weist auf eine nahezu sichere Ausnutzungsaktivität hin. Es sind keine Verbindungen zu Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2021-32648 betroffen?
CVE-2021-32648 betrifft October CMS (october/system-Paket). Konkret betroffen sind Versionen ab 1.1.1 bis vor 1.1.5 sowie Build 1.0.471. Nutzer sollten auf Build 472 oder Version 1.1.5 oder höher aktualisieren.
Wie behebe ich CVE-2021-32648?
Aktualisieren Sie October CMS auf Build 472 oder höher bzw. auf Version 1.1.5 oder höher. Überprüfen Sie nach dem Update alle Benutzerkonten auf verdächtige Aktivitäten und setzen Sie bei Bedarf administrative Passwörter zurück. Implementieren Sie zusätzlich Multi-Faktor-Authentifizierung für alle privilegierten Konten.
Wie schwerwiegend ist CVE-2021-32648?
CVE-2021-32648 hat einen CVSS 3.1-Score von 8.2 (HIGH) laut Vendor Advisory und 9.1 (CRITICAL) laut NVD-Primärbewertung. Die Schwachstelle ermöglicht unauthentifizierten Zugriff auf Benutzerkonten und erfordert sofortige Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.