CVE-2022-35914

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Teclib GLPI Remote Code Execution Vulnerability

Beschreibung

CVE-2022-35914 ist eine kritische Injection-Schwachstelle im htmlawed-Modul von GLPI (bis einschliesslich Version 10.0.2), die eine PHP-Code-Injection ermoeglicht. Ein nicht authentifizierter Angreifer kann ueber die oeffentlich zugaengliche Testdatei htmLawedTest.php beliebigen PHP-Code auf dem Server einschleusen und ausfuehren. Da GLPI als weit verbreitetes IT-Asset-Management- und Helpdesk-System in Unternehmen eingesetzt wird, kann die Ausnutzung von CVE-2022-35914 zur vollstaendigen Kompromittierung des Servers und aller darin gespeicherten IT-Bestandsdaten fuehren. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,40 % belegt eine nahezu sichere aktive Ausnutzung.

KEV-Informationen

Hersteller
Teclib
Produkt
GLPI
Hinzugefügt am
7. März 2023
Fälligkeitsdatum
28. März 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
glpi-projectglpi<= 10.0.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection')

Bei CVE-2022-35914 werden Benutzereingaben an die Testdatei htmLawedTest.php des htmlawed-Moduls in GLPI nicht ausreichend bereinigt, bevor sie verarbeitet werden. Dies ermoeglicht einem Angreifer, speziell gestaltete Eingaben einzuschleusen, die als PHP-Code interpretiert und auf dem Server ausgefuehrt werden.

Mehr erfahren: CWE-74 — Injection

Auswirkungsanalyse

CVE-2022-35914 ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist, und die Angriffsomplexitaet ist gering. Es werden keine Authentifizierung und keine Benutzerinteraktion benoetigt, was die Ausnutzung besonders trivial macht. Mit einem CVSS-Score von 9.8 (CRITICAL) nach CVSS v3.1 sind die Auswirkungen auf Vertraulichkeit (Hoch), Integritaet (Hoch) und Verfuegbarkeit (Hoch) maximal — ein erfolgreicher Angriff ermoeglicht die vollstaendige Kontrolle ueber den GLPI-Server, einschliesslich Zugriff auf saemtliche IT-Bestandsdaten, Helpdesk-Tickets, Benutzerdaten und die Moeglichkeit, den Server fuer weitere Angriffe zu missbrauchen. Der EPSS-Score von 94,40 % (99,97. Perzentil) signalisiert eine nahezu sichere aktive Ausnutzung, und die Tatsache, dass die Schwachstelle ohne jegliche Authentifizierung ausnutzbar ist, macht sie besonders gefaehrlich.

Exploit-Reifegrad

Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2022-35914 ueber mehrere Quellen: Packet Storm Security, ein Proof-of-Concept-Skript auf GitHub sowie eine detaillierte technische Analyse. Die CISA hat die aktive Ausnutzung dieser Injection-Schwachstelle in Teclib GLPI bestaetigt und sie in den KEV-Katalog mit einer Behebungsfrist bis zum 28. Maerz 2023 aufgenommen. Der EPSS-Score von 94,40 % unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Exploit-Aktivitaeten gegen ungepatchte GLPI-Installationen.

Behebung

  1. Befolgen Sie die CISA-Empfehlung: Wenden Sie die vom Hersteller bereitgestellten Gegenmassnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
  2. Aktualisieren Sie GLPI auf Version 10.0.3 oder hoeher, die den Patch fuer CVE-2022-35914 enthaelt. Die Release-Notes sind auf der offiziellen GLPI-Projektseite verfuegbar.
  3. Entfernen oder beschraenken Sie als Sofortmassnahme den Zugriff auf die Datei /vendor/htmlawed/htmlawed/htmLawedTest.php, die fuer den Produktivbetrieb nicht erforderlich ist. Blockieren Sie den Zugriff ueber Webserver-Konfiguration oder WAF-Regeln.
  4. Ueberpruefen Sie die Serverprotokolle auf verdaechtige Zugriffe auf htmLawedTest.php und suchen Sie nach Anzeichen fuer PHP-Code-Injection oder unautorisierte Dateiaenderungen auf dem Server.
  5. Implementieren Sie eine strikte Eingabevalidierung fuer alle webzugaenglichen Endpunkte und stellen Sie sicher, dass Testdateien und Entwicklungswerkzeuge nicht in Produktivumgebungen erreichbar sind.

Technische Details

Die Schwachstelle CVE-2022-35914 basiert auf einer Injection-Schwachstelle (CWE-74) in der Testdatei htmLawedTest.php des htmlawed-Moduls, das in GLPI bis Version 10.0.2 enthalten ist. Die Datei befindet sich unter dem Pfad /vendor/htmlawed/htmlawed/htmLawedTest.php und ist standardmaessig ueber den Webserver erreichbar. Benutzereingaben werden an diese Testdatei uebergeben und ohne ausreichende Bereinigung verarbeitet, wodurch ein Angreifer PHP-Code einschleusen kann, der auf dem Server ausgefuehrt wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ohne jegliche Authentifizierung oder Benutzerinteraktion ueber das Netzwerk mit geringer Komplexitaet durchfuehrbar ist und vollstaendige Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit hat.

Häufig gestellte Fragen

Wird CVE-2022-35914 aktiv ausgenutzt?

Ja, die CISA hat CVE-2022-35914 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine bestaetigte aktive Ausnutzung belegt. Der EPSS-Score von 94,40 % (99,97. Perzentil) deutet auf eine nahezu sichere Ausnutzung hin. Ein Zusammenhang mit Ransomware-Kampagnen ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2022-35914 betroffen?

CVE-2022-35914 betrifft GLPI in Versionen bis einschliesslich 10.0.2. Das betroffene Modul ist htmlawed, das standardmaessig in GLPI enthalten ist. Alle GLPI-Installationen mit erreichbarer htmLawedTest.php-Datei sind verwundbar.

Wie behebe ich CVE-2022-35914?

Aktualisieren Sie GLPI auf Version 10.0.3 oder hoeher. Als Sofortmassnahme entfernen oder blockieren Sie den Zugriff auf die Datei /vendor/htmlawed/htmlawed/htmLawedTest.php, die fuer den Produktivbetrieb nicht erforderlich ist.

Wie schwerwiegend ist CVE-2022-35914?

CVE-2022-35914 wird mit einem CVSS-Score von 9.8 als CRITICAL eingestuft. Die Schwachstelle ermoeglicht die Ausfuehrung von beliebigem PHP-Code ohne jegliche Authentifizierung. Der EPSS-Score von 94,40 % (99,97. Perzentil) zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten Sicherheitsluecken ueberhaupt gehoert.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.70%
EPSS-Perzentil100.0%

Daten

Veröffentlicht19. September 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.