CVE-2024-11680

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

ProjectSend Improper Authentication Vulnerability

Beschreibung

CVE-2024-11680 ist eine kritische Authentifizierungs-Bypass-Schwachstelle in ProjectSend vor Version r1720. Entfernte, nicht authentifizierte Angreifer koennen durch manipulierte HTTP-Anfragen an options.php die Anwendungskonfiguration unautorisiert aendern, Benutzerkonten erstellen, Webshells hochladen und schaedliches JavaScript einschleusen. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 93,49 % (99,8. Perzentil) stellt diese Schwachstelle eine akute Bedrohung dar. Die CISA hat CVE-2024-11680 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. Dezember 2024.

KEV-Informationen

Hersteller
ProjectSend
Produkt
ProjectSend
Hinzugefügt am
3. Dezember 2024
Fälligkeitsdatum
24. Dezember 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
projectsendprojectsend< r1720

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-287: Improper Authentication

CWE-287 beschreibt eine Schwachstellenklasse, bei der eine Anwendung die Identitaet eines Benutzers nicht korrekt verifiziert. Im Fall von CVE-2024-11680 fehlt die Authentifizierungspruefung fuer die Datei options.php vollstaendig, sodass nicht authentifizierte Angreifer die gesamte Anwendungskonfiguration manipulieren koennen. Dies umfasst das Erstellen neuer Benutzerkonten, das Aendern von Berechtigungen und das Hochladen beliebiger Dateien. Mehr erfahren

CWE-434: Unrestricted Upload of File with Dangerous Type

CWE-434 beschreibt eine Schwachstelle, bei der eine Anwendung den Upload von Dateien mit gefaehrlichen Typen nicht einschraenkt. Nach dem Bypass der Authentifizierung in ProjectSend koennen Angreifer Webshells und andere ausfuehrbare Dateien hochladen, die dann zur Remote Code Execution auf dem Server fuehren. Mehr erfahren

Auswirkungsanalyse

Vollstaendige Anwendungsuebernahme: Durch den Authentifizierungs-Bypass erhalten Angreifer die vollstaendige Kontrolle ueber die ProjectSend-Installation. Vertraulichkeit (C:H) ist maximal betroffen, da Angreifer auf alle ueber ProjectSend geteilten Dateien zugreifen koennen, die haeufig vertrauliche Geschaeftsdokumente enthalten. Integritaet (I:H) ermoeglicht das Hochladen von Webshells, die Manipulation der Anwendungskonfiguration und das Einschleusen von schaedlichem JavaScript fuer Cross-Site-Scripting-Angriffe gegen andere Benutzer. Verfuegbarkeit (A:H) wird durch die Moeglichkeit der Remote Code Execution ueber hochgeladene Webshells bedroht, die zur vollstaendigen Serveruebernahme fuehren kann.

Kettenreaktion durch Konfigurationsmanipulation: Die Schwachstelle ermoeglicht nicht nur direkten Dateizugriff, sondern auch die Manipulation der gesamten Anwendungslogik. Angreifer koennen neue Administrator-Konten erstellen, Benachrichtigungssysteme deaktivieren und Sicherheitseinstellungen aushebeln, um langfristigen Zugang sicherzustellen.

EPSS und Ransomware: Der EPSS-Score von 93,49 % (99,8. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ermoeglichen die Webshell-Upload-Faehigkeiten den direkten Zugang zur Remote Code Execution, was die Schwachstelle zu einem potenziellen Einstiegspunkt fuer Ransomware-Angriffe macht.

Exploit-Reifegrad

CVE-2024-11680 weist eine sehr hohe Exploit-Reife auf. Oeffentliche Exploits sind ueber mehrere Quellen verfuegbar, darunter ein vollstaendiges Metasploit-Modul fuer automatisierte Ausnutzung.

EPSS-Kontext: Mit einem EPSS-Score von 93,49 % (99,8. Perzentil) gehoert CVE-2024-11680 zu den am haeufigsten ausgenutzten Schwachstellen. Die Verfuegbarkeit eines Metasploit-Moduls senkt die Einstiegshuerde erheblich.

Oeffentliche Exploits und Dokumentation: Neben dem Metasploit-Modul existieren Nuclei-Templates fuer die automatisierte Erkennung sowie ein detaillierter technischer Bericht von Synacktiv, der die Schwachstelle umfassend dokumentiert. VulnCheck hat ein eigenes Advisory veroeffentlicht.

Ransomware-Verbindung: Der Ransomware-Status ist Unknown. Die Kombination aus Authentifizierungs-Bypass und Webshell-Upload macht die Schwachstelle jedoch zu einem attraktiven Angriffsvektor fuer automatisierte Angriffe.

Behebung

  1. ProjectSend auf Version r1720 oder hoeher aktualisieren: Aktualisieren Sie umgehend auf die gepatchte Version. Der Fix ist im Commit 1933674 auf GitHub dokumentiert. Beachten Sie, dass ProjectSend keine automatische Update-Funktion bietet und das Update manuell durchgefuehrt werden muss.
  2. Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf die ProjectSend-Installation auf vertrauenswuerdige IP-Adressen. Platzieren Sie die Anwendung hinter einer Web Application Firewall (WAF) oder einem Reverse Proxy mit IP-Whitelisting.
  3. Server auf Kompromittierung pruefen: Suchen Sie nach Webshells und unbekannten Dateien im Upload-Verzeichnis der ProjectSend-Installation. Pruefen Sie die Benutzerliste auf unautorisiert erstellte Konten und die Anwendungskonfiguration auf unautorisierte Aenderungen.
  4. Zugangsdaten zuruecksetzen: Setzen Sie alle Benutzerpasswoerter zurueck und ueberpruefen Sie die Berechtigungen aller Benutzerkonten. Entfernen Sie alle nicht autorisierten Konten.
  5. Webserver-Konfiguration haerten: Deaktivieren Sie die Ausfuehrung von PHP-Dateien in Upload-Verzeichnissen durch entsprechende Webserver-Konfiguration (z.B. .htaccess-Regeln fuer Apache oder Location-Bloecke fuer Nginx), um die Ausfuehrung hochgeladener Webshells zu verhindern.

Technische Details

Die Schwachstelle liegt in der fehlenden Authentifizierungspruefung fuer die Datei options.php in ProjectSend. Diese Datei ermoeglicht die Konfiguration der gesamten Anwendung, ist aber vor Version r1720 ohne Authentifizierung erreichbar.

CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert keine Privilegien (PR:N) und keine Benutzerinteraktion (UI:N). Der Scope ist unveraendert (S:U), aber alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).

Angriffsmechanismus: Der Angreifer sendet manipulierte HTTP-Anfragen an options.php, um zunaechst die Anwendungskonfiguration zu aendern. Dadurch kann er die Registrierung neuer Benutzer aktivieren, eigene Administrator-Konten erstellen und anschliessend die Datei-Upload-Funktion nutzen, um Webshells auf den Server hochzuladen. Die hochgeladenen Webshells werden im Upload-Verzeichnis der Anwendung gespeichert und koennen ueber HTTP aufgerufen werden, was zur Ausfuehrung beliebigen Codes mit den Rechten des Webserver-Prozesses fuehrt. Zusaetzlich kann der Angreifer schaedliches JavaScript in die Anwendungskonfiguration einschleusen, das bei anderen Benutzern ausgefuehrt wird (Stored Cross-Site Scripting).

Häufig gestellte Fragen

Was ist ProjectSend?

ProjectSend ist eine Open-Source-Filesharing-Anwendung, die es Organisationen ermoeglicht, Dateien sicher mit Kunden und Partnern zu teilen. Die Anwendung wird haeufig fuer den Austausch vertraulicher Dokumente verwendet, was die Auswirkungen einer Kompromittierung besonders schwerwiegend macht.

Wie kann ich pruefen, welche Version von ProjectSend ich verwende?

Die Version wird in der Datei includes/app.php oder im Footer der Anwendung angezeigt. Versionen vor r1720 sind betroffen. Da ProjectSend keine automatische Update-Funktion besitzt, laufen viele Installationen auf veralteten Versionen.

Gibt es automatisierte Exploit-Tools fuer diese Schwachstelle?

Ja, es existiert ein vollstaendiges Metasploit-Modul sowie Nuclei-Templates fuer die automatisierte Erkennung und Ausnutzung. Dies bedeutet, dass auch wenig erfahrene Angreifer die Schwachstelle einfach ausnutzen koennen.

Kann eine Web Application Firewall (WAF) die Ausnutzung verhindern?

Eine WAF kann einen zusaetzlichen Schutzlayer bieten, indem sie verdaechtige Anfragen an options.php blockiert. Allerdings ist ein Update auf r1720 die einzige zuverlaessige Loesung, da WAF-Regeln durch Verschleierungstechniken umgangen werden koennen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score91.56%
EPSS-Perzentil99.8%

Daten

Veröffentlicht26. November 2024
Zuletzt geändert14. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.