CVE-2023-22952
Multiple SugarCRM Products Remote Code Execution Vulnerability
Beschreibung
CVE-2023-22952 ist eine schwerwiegende Sicherheitslücke in SugarCRM, einer weit verbreiteten CRM-Plattform (Customer Relationship Management). Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, über die EmailTemplates-Funktionalität beliebigen PHP-Code einzuschleusen und auf dem Server auszuführen, da eine unzureichende Eingabevalidierung vorliegt. Durch die Ausnutzung dieser Code-Injection-Schwachstelle kann ein Angreifer die vollständige Kontrolle über den SugarCRM-Server erlangen und auf sämtliche gespeicherte Kundendaten, Geschäftsinformationen und Systemkonfigurationen zugreifen. Die CISA hat CVE-2023-22952 in ihren KEV-Katalog aufgenommen und die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 93,1 % gehört diese Schwachstelle zu den am häufigsten angegriffenen Sicherheitslücken.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sugarcrm | sugarcrm | >= 11.0.0, < 11.0.5; >= 12.0.0, < 12.0.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/171320/SugarCRM-12.x-Remote-Code-Execution-Shell-Upload.html(Exploit, Third Party Advisory, VDB Entry)
- https://support.sugarcrm.com/Resources/Security/sugarcrm-sa-2023-001/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-22952(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
Bei CVE-2023-22952 versäumt SugarCRM die ordnungsgemäße Validierung von Benutzereingaben in der EmailTemplates-Funktionalität. Durch diese fehlende Eingabeprüfung können Angreifer speziell präparierte Anfragen senden, die schadhaften Code enthalten und vom System verarbeitet werden.
Mehr erfahren: CWE-20 — Improper Input Validation
CWE-94: Improper Control of Generation of Code (Code Injection)
Die unzureichende Eingabevalidierung in SugarCRM führt dazu, dass ein Angreifer beliebigen PHP-Code über die EmailTemplates einschleusen kann. Dieser eingeschleuste Code wird vom Server ausgeführt, was zur vollständigen Kompromittierung des Systems führt.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code
Auswirkungsanalyse
CVE-2023-22952 in SugarCRM ist über das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist, und weist eine geringe Angriffskomplexität auf. Niedrige Privilegien erforderlich: Ein Angreifer benötigt lediglich einen authentifizierten Zugang zur SugarCRM-Instanz, was angesichts häufig verwendeter Standardzugangsdaten oder gestohlener Anmeldedaten eine geringe Hürde darstellt. Keine Benutzerinteraktion nötig: Der Angriff kann ohne Mitwirkung eines weiteren Benutzers durchgeführt werden. Vertraulichkeit (Hoch): Sämtliche in SugarCRM gespeicherte Kundendaten, Geschäftskontakte, Verkaufsdaten und interne Kommunikation sind gefährdet. Integrität (Hoch): Durch die Codeausführung können Daten manipuliert, Backdoors installiert und das System für weitere Angriffe missbraucht werden. Verfügbarkeit (Hoch): Das CRM-System kann außer Betrieb gesetzt werden, was Vertriebs- und Kundenserviceprozesse unterbricht. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 93,1 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung extrem hoch.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-22952 über Packet Storm Security, der eine Remote-Code-Execution mit Shell-Upload in SugarCRM 12.x demonstriert. Die CISA hat die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn bestätigt und sie in den KEV-Katalog aufgenommen. Der EPSS-Score von 93,1 % (99,78. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. Obwohl der Ransomware-Status als unbekannt eingestuft ist, sollten Organisationen aufgrund der breiten Verfügbarkeit von Exploit-Code und der bestätigten aktiven Ausnutzung umgehend handeln.
Behebung
- Sofortige Maßnahme gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Gegenmaßnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die CISA-Frist war der 23. Februar 2023.
- Upgrade auf SugarCRM 12.0 Hotfix 91155 oder höher: Installieren Sie den Sicherheitspatch, der die fehlende Eingabevalidierung in der EmailTemplates-Funktionalität behebt. Konsultieren Sie das SugarCRM Security Advisory SA-2023-001 für detaillierte Upgrade-Anweisungen.
- Zugriffsbeschränkung und Eingabevalidierung: Beschränken Sie den Zugriff auf die SugarCRM-Instanz auf vertrauenswürdige Netzwerke mittels Firewall-Regeln. Implementieren Sie eine Web Application Firewall (WAF) mit Regeln zur Erkennung von PHP-Code-Injection-Versuchen in HTTP-Anfragen.
- Überwachung und Kompromittierungsprüfung: Überprüfen Sie die SugarCRM-Logs und Web-Server-Protokolle auf verdächtige Anfragen an die EmailTemplates-Endpunkte. Suchen Sie nach unbekannten PHP-Dateien im Webroot, Web-Shells oder anderen Indicators of Compromise auf dem Server.
- Langfristige Absicherung gegen Code-Injection: Implementieren Sie serverseitige Eingabevalidierung und Content-Security-Policies. Aktivieren Sie PHP-Sicherheitskonfigurationen wie disable_functions für gefährliche Funktionen und stellen Sie sicher, dass der SugarCRM-Dienst mit minimalen Berechtigungen ausgeführt wird.
Technische Details
CVE-2023-22952 betrifft SugarCRM vor Version 12.0 Hotfix 91155 und kombiniert zwei Schwachstellentypen: unzureichende Eingabevalidierung (CWE-20) und Code-Injection (CWE-94). Die Schwachstelle befindet sich in der EmailTemplates-Funktionalität, wo speziell präparierte Anfragen benutzerdefinierten PHP-Code einschleusen können, der vom Server ausgeführt wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle netzwerkbasiert mit geringer Komplexität ausnutzbar ist und lediglich niedrige Privilegien erfordert. Die fehlende Eingabevalidierung (CWE-20) ermöglicht es, dass beliebige Daten an die EmailTemplates-Verarbeitung weitergeleitet werden, wo sie als ausführbarer PHP-Code interpretiert werden (CWE-94). Dies führt zur serverseitigen Codeausführung im Kontext des Webserver-Prozesses, was dem Angreifer vollen Zugriff auf das Dateisystem, die Datenbank und die Systemkonfiguration des SugarCRM-Servers gewährt.
Häufig gestellte Fragen
Wird CVE-2023-22952 aktiv ausgenutzt?
Ja, CVE-2023-22952 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen und bestätigt die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 93,1 % unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit, auch wenn der Ransomware-Status derzeit als unbekannt eingestuft ist.
Welche Produkte sind von CVE-2023-22952 betroffen?
Betroffen ist SugarCRM in Versionen vor 12.0 Hotfix 91155. Alle SugarCRM-Installationen, die die EmailTemplates-Funktionalität nutzen und nicht auf den aktuellen Patch-Stand gebracht wurden, sind potenziell verwundbar.
Wie behebe ich CVE-2023-22952?
Installieren Sie das SugarCRM-Update auf Version 12.0 Hotfix 91155 oder höher gemäß dem Security Advisory SA-2023-001. Bis zur Anwendung des Patches sollten Sie den Zugriff auf die SugarCRM-Instanz einschränken und eine WAF mit Regeln zur Erkennung von Code-Injection-Versuchen einsetzen.
Wie schwerwiegend ist CVE-2023-22952?
Mit einem CVSS-Score von 8.8 (HIGH) nach CVSS v3.1 ist CVE-2023-22952 als schwerwiegend eingestuft. Der EPSS-Score von 93,1 % (99,78. Perzentil) bestätigt die extrem hohe Ausnutzungswahrscheinlichkeit. Die Möglichkeit zur serverseitigen Codeausführung mit vollständigem Zugriff auf das CRM-System macht diese Schwachstelle besonders geschäftskritisch.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.