CVE-2023-22952

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Multiple SugarCRM Products Remote Code Execution Vulnerability

Beschreibung

CVE-2023-22952 ist eine schwerwiegende Sicherheitslücke in SugarCRM, einer weit verbreiteten CRM-Plattform (Customer Relationship Management). Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, über die EmailTemplates-Funktionalität beliebigen PHP-Code einzuschleusen und auf dem Server auszuführen, da eine unzureichende Eingabevalidierung vorliegt. Durch die Ausnutzung dieser Code-Injection-Schwachstelle kann ein Angreifer die vollständige Kontrolle über den SugarCRM-Server erlangen und auf sämtliche gespeicherte Kundendaten, Geschäftsinformationen und Systemkonfigurationen zugreifen. Die CISA hat CVE-2023-22952 in ihren KEV-Katalog aufgenommen und die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 93,1 % gehört diese Schwachstelle zu den am häufigsten angegriffenen Sicherheitslücken.

KEV-Informationen

Hersteller
SugarCRM
Produkt
Multiple Products
Hinzugefügt am
2. Februar 2023
Fälligkeitsdatum
23. Februar 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sugarcrmsugarcrm>= 11.0.0, < 11.0.5; >= 12.0.0, < 12.0.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

Bei CVE-2023-22952 versäumt SugarCRM die ordnungsgemäße Validierung von Benutzereingaben in der EmailTemplates-Funktionalität. Durch diese fehlende Eingabeprüfung können Angreifer speziell präparierte Anfragen senden, die schadhaften Code enthalten und vom System verarbeitet werden.

Mehr erfahren: CWE-20 — Improper Input Validation

CWE-94: Improper Control of Generation of Code (Code Injection)

Die unzureichende Eingabevalidierung in SugarCRM führt dazu, dass ein Angreifer beliebigen PHP-Code über die EmailTemplates einschleusen kann. Dieser eingeschleuste Code wird vom Server ausgeführt, was zur vollständigen Kompromittierung des Systems führt.

Mehr erfahren: CWE-94 — Improper Control of Generation of Code

Auswirkungsanalyse

CVE-2023-22952 in SugarCRM ist über das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist, und weist eine geringe Angriffskomplexität auf. Niedrige Privilegien erforderlich: Ein Angreifer benötigt lediglich einen authentifizierten Zugang zur SugarCRM-Instanz, was angesichts häufig verwendeter Standardzugangsdaten oder gestohlener Anmeldedaten eine geringe Hürde darstellt. Keine Benutzerinteraktion nötig: Der Angriff kann ohne Mitwirkung eines weiteren Benutzers durchgeführt werden. Vertraulichkeit (Hoch): Sämtliche in SugarCRM gespeicherte Kundendaten, Geschäftskontakte, Verkaufsdaten und interne Kommunikation sind gefährdet. Integrität (Hoch): Durch die Codeausführung können Daten manipuliert, Backdoors installiert und das System für weitere Angriffe missbraucht werden. Verfügbarkeit (Hoch): Das CRM-System kann außer Betrieb gesetzt werden, was Vertriebs- und Kundenserviceprozesse unterbricht. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 93,1 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung extrem hoch.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-22952 über Packet Storm Security, der eine Remote-Code-Execution mit Shell-Upload in SugarCRM 12.x demonstriert. Die CISA hat die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn bestätigt und sie in den KEV-Katalog aufgenommen. Der EPSS-Score von 93,1 % (99,78. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. Obwohl der Ransomware-Status als unbekannt eingestuft ist, sollten Organisationen aufgrund der breiten Verfügbarkeit von Exploit-Code und der bestätigten aktiven Ausnutzung umgehend handeln.

Behebung

  1. Sofortige Maßnahme gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Gegenmaßnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die CISA-Frist war der 23. Februar 2023.
  2. Upgrade auf SugarCRM 12.0 Hotfix 91155 oder höher: Installieren Sie den Sicherheitspatch, der die fehlende Eingabevalidierung in der EmailTemplates-Funktionalität behebt. Konsultieren Sie das SugarCRM Security Advisory SA-2023-001 für detaillierte Upgrade-Anweisungen.
  3. Zugriffsbeschränkung und Eingabevalidierung: Beschränken Sie den Zugriff auf die SugarCRM-Instanz auf vertrauenswürdige Netzwerke mittels Firewall-Regeln. Implementieren Sie eine Web Application Firewall (WAF) mit Regeln zur Erkennung von PHP-Code-Injection-Versuchen in HTTP-Anfragen.
  4. Überwachung und Kompromittierungsprüfung: Überprüfen Sie die SugarCRM-Logs und Web-Server-Protokolle auf verdächtige Anfragen an die EmailTemplates-Endpunkte. Suchen Sie nach unbekannten PHP-Dateien im Webroot, Web-Shells oder anderen Indicators of Compromise auf dem Server.
  5. Langfristige Absicherung gegen Code-Injection: Implementieren Sie serverseitige Eingabevalidierung und Content-Security-Policies. Aktivieren Sie PHP-Sicherheitskonfigurationen wie disable_functions für gefährliche Funktionen und stellen Sie sicher, dass der SugarCRM-Dienst mit minimalen Berechtigungen ausgeführt wird.

Technische Details

CVE-2023-22952 betrifft SugarCRM vor Version 12.0 Hotfix 91155 und kombiniert zwei Schwachstellentypen: unzureichende Eingabevalidierung (CWE-20) und Code-Injection (CWE-94). Die Schwachstelle befindet sich in der EmailTemplates-Funktionalität, wo speziell präparierte Anfragen benutzerdefinierten PHP-Code einschleusen können, der vom Server ausgeführt wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle netzwerkbasiert mit geringer Komplexität ausnutzbar ist und lediglich niedrige Privilegien erfordert. Die fehlende Eingabevalidierung (CWE-20) ermöglicht es, dass beliebige Daten an die EmailTemplates-Verarbeitung weitergeleitet werden, wo sie als ausführbarer PHP-Code interpretiert werden (CWE-94). Dies führt zur serverseitigen Codeausführung im Kontext des Webserver-Prozesses, was dem Angreifer vollen Zugriff auf das Dateisystem, die Datenbank und die Systemkonfiguration des SugarCRM-Servers gewährt.

Häufig gestellte Fragen

Wird CVE-2023-22952 aktiv ausgenutzt?

Ja, CVE-2023-22952 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen und bestätigt die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 93,1 % unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit, auch wenn der Ransomware-Status derzeit als unbekannt eingestuft ist.

Welche Produkte sind von CVE-2023-22952 betroffen?

Betroffen ist SugarCRM in Versionen vor 12.0 Hotfix 91155. Alle SugarCRM-Installationen, die die EmailTemplates-Funktionalität nutzen und nicht auf den aktuellen Patch-Stand gebracht wurden, sind potenziell verwundbar.

Wie behebe ich CVE-2023-22952?

Installieren Sie das SugarCRM-Update auf Version 12.0 Hotfix 91155 oder höher gemäß dem Security Advisory SA-2023-001. Bis zur Anwendung des Patches sollten Sie den Zugriff auf die SugarCRM-Instanz einschränken und eine WAF mit Regeln zur Erkennung von Code-Injection-Versuchen einsetzen.

Wie schwerwiegend ist CVE-2023-22952?

Mit einem CVSS-Score von 8.8 (HIGH) nach CVSS v3.1 ist CVE-2023-22952 als schwerwiegend eingestuft. Der EPSS-Score von 93,1 % (99,78. Perzentil) bestätigt die extrem hohe Ausnutzungswahrscheinlichkeit. Die Möglichkeit zur serverseitigen Codeausführung mit vollständigem Zugriff auf das CRM-System macht diese Schwachstelle besonders geschäftskritisch.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score80.27%
EPSS-Perzentil99.6%

Daten

Veröffentlicht11. Januar 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.