CVE-2022-44877
CWP Control Web Panel OS Command Injection Vulnerability
Beschreibung
CVE-2022-44877 ist eine kritische Sicherheitslücke vom Typ OS Command Injection in CWP (Control Web Panel, ehemals CentOS Web Panel) 7 vor Version 0.9.8.1147. Die Schwachstelle befindet sich in der Datei login/index.php und ermöglicht es nicht authentifizierten Angreifern, über Shell-Metazeichen im Login-Parameter beliebige Betriebssystembefehle auf dem Server auszuführen. Mit einem CVSS-Score von 9.8 (kritisch) und einem EPSS-Score von 94,5 % gehört CVE-2022-44877 zu den am häufigsten ausgenutzten Schwachstellen. Die CISA hat die aktive Ausnutzung dieser Control Web Panel-Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 7. Februar 2023.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| control-webpanel | webpanel | < 0.9.8.1147 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/170388/Control-Web-Panel-7-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/170820/Control-Web-Panel-Unauthenticated-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/171725/Control-Web-Panel-7-CWP7-0.9.8.1147-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2023/Jan/1(Exploit, Mailing List, Third Party Advisory)
- https://gist.github.com/numanturle/c1e82c47f4cba24cff214e904c227386(Exploit, Third Party Advisory)
- https://www.youtube.com/watch?v=kiLfSvc1SYY(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-44877(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)
Bei CVE-2022-44877 wird die Benutzereingabe im Login-Parameter von Control Web Panel nicht ausreichend bereinigt, wodurch Shell-Metazeichen an das Betriebssystem weitergeleitet werden. Angreifer können dadurch beliebige Befehle im Kontext des Webserver-Prozesses ausführen und so die vollständige Kontrolle über den Server erlangen.
Mehr erfahren: CWE-78 — OS Command Injection
Auswirkungsanalyse
Angriffsvektor (Netzwerk): CVE-2022-44877 ist aus der Ferne ohne physischen Zugang ausnutzbar, da der Angriff über die Webanmeldung des Control Web Panel erfolgt. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen oder Vorbereitungen — ein einfacher HTTP-Request an die Login-Seite genügt. Keine Authentifizierung erforderlich: Der Angreifer benötigt keinerlei Zugangsdaten, da die Schwachstelle im Login-Formular selbst liegt. Keine Benutzerinteraktion nötig: Der Angriff kann vollständig automatisiert ohne Mitwirkung eines Benutzers durchgeführt werden. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Ein erfolgreicher Angriff ermöglicht das Lesen sensibler Daten, das Manipulieren von Dateien und Konfigurationen sowie das Lahmlegen des gesamten Servers. Mit einem CVSS-Score von 9.8 und einem EPSS-Score von 94,5 % (99,99. Perzentil) besteht eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2022-44877 über mehrere Quellen, darunter Packet Storm Security und ein Full Disclosure-Posting, das detaillierten Proof-of-Concept-Code enthält. Darüber hinaus existieren weitere Exploits für unauthentifizierte Remote Code Execution auf Packet Storm. Die CISA hat die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn bestätigt und sie mit einer Behebungsfrist bis zum 7. Februar 2023 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,5 % (99,99. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin, was den kritischen Handlungsbedarf unterstreicht.
Behebung
- Sofort-Maßnahme gemäß CISA-KEV: Wenden Sie die vom Hersteller bereitgestellten Gegenmaßnahmen an oder stellen Sie die Nutzung von Control Web Panel ein, falls keine Patches verfügbar sind. Die Behebungsfrist der CISA war der 7. Februar 2023.
- Update auf CWP Version 0.9.8.1147 oder höher: Aktualisieren Sie Control Web Panel umgehend auf eine gepatchte Version, die die Eingabevalidierung im Login-Parameter korrigiert.
- Netzwerksegmentierung und Zugriffsbeschränkung: Beschränken Sie den Zugriff auf das CWP-Administrationspanel auf vertrauenswürdige IP-Adressen und isolieren Sie den Server in einem eigenen Netzwerksegment. Setzen Sie eine Web Application Firewall (WAF) ein, um bekannte Command-Injection-Muster zu blockieren.
- Überwachung und Protokollanalyse: Überprüfen Sie Server-Logs auf verdächtige Login-Versuche mit Shell-Metazeichen im Login-Parameter. Prüfen Sie auf Indicators of Compromise (IoCs) wie unbekannte Prozesse, geänderte Dateien oder ungewöhnliche Netzwerkverbindungen.
- Langfristige Härtung: Implementieren Sie ein striktes Eingabevalidierungs- und Sanitisierungskonzept für alle benutzerseitigen Eingaben. Erwägen Sie den Wechsel zu einem aktiv gewarteten Server-Management-Panel, falls CWP nicht mehr regelmäßig aktualisiert wird.
Technische Details
Schwachstellenmechanismus: CVE-2022-44877 basiert auf einer unzureichenden Neutralisierung von Sonderzeichen in der Datei login/index.php von Control Web Panel 7. Der Login-Parameter wird ohne adäquate Filterung direkt an eine Betriebssystem-Shell übergeben, wodurch Shell-Metazeichen (wie Semikolon, Pipe oder Backticks) als Befehlstrenner interpretiert werden. Angriffsvektor: Gemäß dem CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H erfolgt der Angriff über das Netzwerk mit niedriger Komplexität, ohne Authentifizierung und ohne Benutzerinteraktion. Ein Angreifer sendet einen manipulierten HTTP-POST-Request an die Login-Seite, wobei der Login-Parameter eingeschleuste Befehle enthält. Technische Auswirkung: Die eingeschleusten Befehle werden im Kontext des Webserver-Prozesses ausgeführt, was typischerweise Root-Rechte auf CWP-Installationen bedeutet. Dies ermöglicht die vollständige Kompromittierung des Servers einschließlich Datenzugriff, Manipulation und Denial-of-Service.
Häufig gestellte Fragen
Wird CVE-2022-44877 aktiv ausgenutzt?
Ja, CVE-2022-44877 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn belegt. Der EPSS-Score von 94,5 % im 99,99. Perzentil unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2022-44877 betroffen?
Betroffen ist CWP (Control Web Panel, ehemals CentOS Web Panel) in Version 7 vor 0.9.8.1147. Alle Installationen, die diese oder eine ältere Version nutzen, sind anfällig für die OS Command Injection über die Login-Seite.
Wie behebe ich CVE-2022-44877?
Aktualisieren Sie Control Web Panel umgehend auf Version 0.9.8.1147 oder höher. Falls ein Update nicht sofort möglich ist, beschränken Sie den Zugriff auf das Panel auf vertrauenswürdige IP-Adressen und setzen Sie eine WAF ein. Detaillierte Schritte finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2022-44877?
CVE-2022-44877 ist als kritisch eingestuft mit einem CVSS-Score von 9.8 von 10. Die Schwachstelle ermöglicht unauthentifizierte Remote Code Execution und liegt im 99,99. EPSS-Perzentil, was sie zu einer der am wahrscheinlichsten ausgenutzten Sicherheitslücken macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.