CVE-2023-23752

MEDIUM(5.3)KEVWahrscheinlich ausgenutzt

Joomla! Improper Access Control Vulnerability

Beschreibung

CVE-2023-23752 ist eine Schwachstelle in Joomla! (Versionen 4.0.0 bis 4.2.7), bei der eine fehlerhafte Zugriffsprüfung nicht autorisierten Zugriff auf Webservice-Endpunkte ermöglicht. Nicht authentifizierte Angreifer können interne Konfigurationsinformationen – darunter Datenbankzugangsdaten – über öffentlich zugängliche API-Endpunkte abfragen. Trotz eines CVSS-Scores von 5.3 (MEDIUM) ist CVE-2023-23752 im CISA KEV-Katalog gelistet, da die Schwachstelle aktiv ausgenutzt wird und in der Praxis weitreichende Folgen haben kann, wenn die erlangten Zugangsdaten für weiterführende Angriffe genutzt werden. Die Behebung erfolgt durch ein Update auf Joomla! 4.2.8 oder neuer.

KEV-Informationen

Hersteller
Joomla!
Produkt
Joomla!
Hinzugefügt am
8. Januar 2024
Fälligkeitsdatum
29. Januar 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
joomlajoomla\!>= 4.0.0, < 4.2.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Referenzen

Schwachstellentyp

CWE-284: Improper Access Control

CVE-2023-23752 ist auf CWE-284 (Improper Access Control) zurückzuführen. Diese Schwachstellenklasse beschreibt Fälle, in denen ein System den Zugriff auf Ressourcen nicht korrekt einschränkt – Akteure können so auf Ressourcen zugreifen oder Operationen ausführen, die ihnen nicht erlaubt sein sollten.

Im konkreten Fall fehlt in Joomla! 4.0.0 bis 4.2.7 eine korrekte Berechtigungsprüfung für bestimmte Webservice-API-Endpunkte. Diese Endpunkte geben sensible Konfigurationsdaten zurück, ohne zu überprüfen, ob der anfragende Nutzer dazu berechtigt ist. Angreifer können diese Endpunkte ohne Authentifizierung aufrufen und so Datenbankzugangsdaten und andere interne Konfigurationsinformationen erlangen.

Auswirkungsanalyse

Vertraulichkeit: Der Einfluss auf die Vertraulichkeit ist gering (Low) gemäß CVSS-Bewertung. In der Praxis kann der Schaden jedoch erheblich sein, da Datenbankzugangsdaten offengelegt werden, die für weiterführende Angriffe genutzt werden können.

Integrität: Kein direkter Einfluss auf die Integrität durch CVE-2023-23752 allein. Die erlangten Zugangsdaten können jedoch für Datenbankzugriff und -manipulation in nachgelagerten Angriffen genutzt werden.

Verfügbarkeit: Keine direkte Auswirkung auf die Verfügbarkeit.

Scope: Die Auswirkungen bleiben im Scope Unchanged. Die eigentliche Gefahr liegt in der Weiterwirkung: Mit den erlangten Datenbankzugangsdaten können Angreifer vollständige Kontrolle über die Joomla-Datenbank erlangen, Nutzerkonten übernehmen und Code auf dem Server ausführen.

Exploit-Reifegrad

Exploit-Status: CVE-2023-23752 wird aktiv in der Praxis ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Der EPSS-Score beträgt 0.9453 (100. Perzentile), was die höchste mögliche Ausnutzungswahrscheinlichkeit signalisiert.

Ransomware-Bezug: Laut CISA-KEV ist kein direkter Ransomware-Zusammenhang bekannt (Unknown). Die Schwachstelle wird jedoch für opportunistische Angriffe auf schlecht gesicherte Joomla-Installationen eingesetzt.

Angriffskomplexität: Der Angriff ist extrem einfach durchführbar: Ein einfacher HTTP-GET-Aufruf an den betroffenen Endpunkt ohne Authentifizierung oder besondere Vorkenntnisse genügt. Dies erklärt den hohen EPSS-Score und die weit verbreitete Ausnutzung.

KEV-Frist: Die CISA-Behebungsfrist war der 29. Januar 2024.

Behebung

  1. Joomla! aktualisieren: Aktualisieren Sie Joomla! auf Version 4.2.8 oder neuer, in der die fehlerhafte Zugriffsprüfung behoben wurde. Dies ist die primäre und einzige zuverlässige Maßnahme.
  2. API-Zugang prüfen: Überprüfen Sie, ob die Joomla-Webservice-API in Ihrer Installation aktiviert ist und schränken Sie den Zugang ein, falls die API nicht benötigt wird.
  3. Kompromittierungsprüfung: Überprüfen Sie Zugriffsprotokolle auf Anfragen an die betroffenen API-Endpunkte (insbesondere ) vor dem Einspielzeitpunkt des Patches.
  4. Zugangsdaten rotieren: Falls ein Zugriff auf den Endpunkt festgestellt wurde, ändern Sie sofort alle Datenbankzugangsdaten und prüfen Sie, ob Nutzerkonten kompromittiert wurden.
  5. Web Application Firewall (WAF): Setzen Sie eine WAF ein, die unautorisierten Zugriff auf API-Endpunkte erkennt und blockiert.
  6. Joomla-Konfiguration härten: Stellen Sie sicher, dass sensible Konfigurationsdateien nicht über das Webinterface zugänglich sind und implementieren Sie Zugriffsbeschränkungen auf API-Ebene.

Technische Details

Angriffsvektor: Netzwerk
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine

Technischer Ablauf: Die Joomla! Web-API (v1) stellt verschiedene Endpunkte bereit, darunter einen Konfigurationsendpunkt. In den Versionen 4.0.0 bis 4.2.7 fehlt eine korrekte Authentifizierungs- und Autorisierungsprüfung für diesen Endpunkt. Ein nicht authentifizierter Angreifer kann durch eine einfache HTTP-GET-Anfrage an die vollständige Joomla-Konfiguration abrufen, inklusive Datenbankhost, -name, -nutzer und -passwort.

Auswirkung in der Praxis: Mit den erlangten Datenbankzugangsdaten können Angreifer direkte Datenbankzugriffe durchführen, Administratorpasswörter auslesen oder ändern und die komplette Joomla-Installation übernehmen.

Betroffene Versionen: Joomla! 4.0.0 bis 4.2.7

CVSS:3.1-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Häufig gestellte Fragen

Wird CVE-2023-23752 aktiv ausgenutzt?

Ja, CVE-2023-23752 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet und weist einen EPSS-Score von 0.9453 (100. Perzentile) auf – den höchstmöglichen Wert. Die Schwachstelle ist extrem einfach auszunutzen und wird für opportunistische Angriffe auf Joomla-Installationen eingesetzt.

Welche Produkte sind von CVE-2023-23752 betroffen?

Von CVE-2023-23752 ist Joomla! in den Versionen 4.0.0 bis einschließlich 4.2.7 betroffen. Joomla! 3.x und frühere Versionen sowie Versionen ab 4.2.8 sind nicht betroffen.

Wie behebe ich CVE-2023-23752?

Aktualisieren Sie Joomla! auf Version 4.2.8 oder neuer. Falls Sie den Patch nicht sofort anwenden können, schränken Sie den Zugang zur Joomla-API ein. Überprüfen Sie Ihre Zugriffsprotokolle auf Anzeichen einer bereits erfolgten Ausnutzung und rotieren Sie alle Datenbankzugangsdaten, falls ein Zugriff festgestellt wurde.

Wie schwerwiegend ist CVE-2023-23752?

CVE-2023-23752 ist mit einem CVSS-Score von 5.3 als MEDIUM eingestuft. In der Praxis ist das Risiko jedoch höher zu bewerten, da die Schwachstelle ohne Authentifizierung ausgenutzt werden kann, Datenbankzugangsdaten offenlegt und als Ausgangspunkt für vollständige Website-Kompromittierungen dient.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score99.83%
EPSS-Perzentil100.0%

Daten

Veröffentlicht16. Februar 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.