CVE-2022-36537
ZK Framework AuUploader Unspecified Vulnerability
Beschreibung
CVE-2022-36537 ist eine Schwachstelle im ZK Framework, die es Angreifern ermoeglicht, ueber eine speziell gestaltete POST-Anfrage an die AuUploader-Komponente auf vertrauliche Informationen zuzugreifen. Betroffen sind die ZK Framework Versionen 9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 und 8.6.4.1. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ohne Benutzerinteraktion ueber das Netzwerk ausnutzen, um sensible Daten aus dem System zu extrahieren. Die CISA hat CVE-2022-36537 in den KEV-Katalog aufgenommen und einen Zusammenhang mit Ransomware-Kampagnen bestaetigt. Mit einem EPSS-Score von 93,94 % besteht eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zkoss | zk framework | < 8.6.4.2; >= 9.0.0, < 9.0.1.3; >= 9.5.0, < 9.5.1.3; >= 9.6.0, < 9.6.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://tracker.zkoss.org/browse/ZK-5150(Issue Tracking, Patch, Vendor Advisory)
- https://www.bleepingcomputer.com/news/security/cisa-warns-of-hackers-exploiting-zk-java-framework-rce-flaw/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-36537(US Government Resource)
Schwachstellentyp
Fuer CVE-2022-36537 wurde kein spezifischer CWE-Typ zugeordnet. Die Schwachstelle ermoeglicht den unautorisierten Zugriff auf vertrauliche Informationen ueber die AuUploader-Komponente des ZK Frameworks durch unzureichende Zugriffskontrolle bei der Verarbeitung von POST-Anfragen.
Auswirkungsanalyse
CVE-2022-36537 ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist, und die Angriffsomplexitaet ist gering. Es werden keine Authentifizierung und keine Benutzerinteraktion benoetigt, was die Ausnutzung besonders einfach macht. Mit einem CVSS-Score von 7.5 (HIGH) nach CVSS v3.1 ist die Auswirkung auf die Vertraulichkeit (Hoch) erheblich, waehrend Integritaet und Verfuegbarkeit nicht betroffen sind — ein erfolgreicher Angriff fuehrt zur Offenlegung sensibler Daten, kann aber keine Daten veraendern oder Dienste stoeren. Besonders besorgniserregend ist die bestaetigte Verwendung in Ransomware-Kampagnen, was das tatsaechliche Risiko ueber die reine Datenoffenlegung hinaus erhoeht. Der EPSS-Score von 93,94 % (99,88. Perzentil) signalisiert eine nahezu sichere aktive Ausnutzung, weshalb Organisationen mit ZK-Framework-basierten Anwendungen umgehend handeln muessen.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-36537 in der ZK Framework AuUploader-Komponente bestaetigt und die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 20. Maerz 2023 aufgenommen. Besonders kritisch ist die bestaetigte Nutzung in Ransomware-Kampagnen, was die Dringlichkeit der Behebung unterstreicht. Der EPSS-Score von 93,94 % belegt die extrem hohe Wahrscheinlichkeit aktiver Exploit-Aktivitaeten. In den Referenzen sind keine oeffentlich verfuegbaren Exploit-Codes oder Proof-of-Concept-Skripte verlinkt, jedoch zeigt der KEV-Eintrag und die Ransomware-Verbindung, dass funktionale Exploits in Umlauf sind.
Behebung
- Befolgen Sie die CISA-Empfehlung: Wenden Sie die vom Hersteller bereitgestellten Gegenmassnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind. Angesichts der bestaetigten Ransomware-Nutzung ist eine sofortige Reaktion erforderlich.
- Aktualisieren Sie das ZK Framework auf eine gepatchte Version jenseits der betroffenen Versionen 9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 und 8.6.4.1. Konsultieren Sie den ZK Framework Issue Tracker fuer spezifische Patch-Informationen.
- Beschraenken Sie als Sofortmassnahme den Zugriff auf die AuUploader-Komponente durch WAF-Regeln oder Webserver-Konfiguration. Filtern Sie verdaechtige POST-Anfragen an die AuUploader-Endpunkte.
- Ueberpruefen Sie die Serverprotokolle auf verdaechtige POST-Anfragen an AuUploader-Endpunkte und suchen Sie nach Anzeichen fuer Datenexfiltration. Pruefen Sie insbesondere auf ungewoehnliche Zugriffsmuster und Ransomware-Indikatoren.
- Implementieren Sie Netzwerksegmentierung, um ZK-Framework-basierte Anwendungen von kritischen internen Systemen zu isolieren, und stellen Sie sicher, dass ein aktuelles Backup-Konzept vorhanden ist, um gegen Ransomware-Angriffe gewappnet zu sein.
Technische Details
Die Schwachstelle CVE-2022-36537 befindet sich in der AuUploader-Komponente des ZK Frameworks und ermoeglicht den unautorisierten Zugriff auf vertrauliche Informationen ueber speziell gestaltete POST-Anfragen. Die Komponente validiert eingehende Anfragen nicht ausreichend, wodurch ein Angreifer den normalen Verarbeitungsfluss umgehen und auf Daten zugreifen kann, die normalerweise nicht zugaenglich sein sollten. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt, dass der Angriff ohne Authentifizierung oder Benutzerinteraktion ueber das Netzwerk mit geringer Komplexitaet durchfuehrbar ist, wobei ausschliesslich die Vertraulichkeit betroffen ist. Die Schwachstelle erfordert kein spezifisches Wissen ueber die Zielanwendung, was die breite Ausnutzung in Ransomware-Kampagnen erklaert.
Häufig gestellte Fragen
Wird CVE-2022-36537 aktiv ausgenutzt?
Ja, die CISA hat CVE-2022-36537 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine bestaetigte aktive Ausnutzung belegt. Besonders kritisch ist die bestaetigte Nutzung in Ransomware-Kampagnen. Der EPSS-Score von 93,94 % (99,88. Perzentil) deutet auf eine nahezu sichere Ausnutzung hin.
Welche Produkte sind von CVE-2022-36537 betroffen?
CVE-2022-36537 betrifft das ZK Framework in den Versionen 9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 und 8.6.4.1. Alle Anwendungen, die auf diesen ZK-Framework-Versionen basieren und die AuUploader-Komponente verwenden, sind potenziell verwundbar.
Wie behebe ich CVE-2022-36537?
Aktualisieren Sie das ZK Framework auf eine gepatchte Version. Als Sofortmassnahme beschraenken Sie den Zugriff auf die AuUploader-Komponente durch WAF-Regeln. Angesichts der bestaetigten Ransomware-Nutzung ist eine sofortige Reaktion dringend empfohlen.
Wie schwerwiegend ist CVE-2022-36537?
CVE-2022-36537 wird mit einem CVSS-Score von 7.5 als HIGH eingestuft. Die Schwachstelle ermoeglicht den unautorisierten Zugriff auf vertrauliche Informationen ohne Authentifizierung. Der EPSS-Score von 93,94 % (99,88. Perzentil) und die bestaetigte Ransomware-Nutzung machen diese Schwachstelle besonders gefaehrlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.