CVE-2024-56145
Craft CMS Code Injection Vulnerability
Beschreibung
CVE-2024-56145 ist eine Code-Injection-Schwachstelle in Craft CMS, die eine Remote Code Execution (RCE) ohne Authentifizierung ermoeglicht, wenn die PHP-Konfigurationsoption register_argc_argv aktiviert ist. Ein nicht authentifizierter Angreifer kann ueber das Netzwerk beliebigen Code auf dem Server ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.
Die CISA hat CVE-2024-56145 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juni 2025. Der ausserordentlich hohe EPSS-Score von 94.049 % (99.9. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Craft CMS wird von zahlreichen Unternehmen und Agenturen fuer Webauftritte eingesetzt, was die potenzielle Angriffsflaeche erheblich macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| craftcms | craft cms | >= 3.0.0, < 3.9.14; >= 4.0.0, < 4.13.2; >= 5.0.0, < 5.5.2 |
Referenzen
- https://github.com/craftcms/cms/commit/82e893fb794d30563da296bca31379c0df0079b3(Patch)
- https://github.com/craftcms/cms/security/advisories/GHSA-2p6p-9rc9-62j9(Vendor Advisory)
- https://github.com/Chocapikk/CVE-2024-56145(Exploit)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-56145(US Government Resource)
Schwachstellentyp
CWE-94: Code Injection
CVE-2024-56145 basiert auf CWE-94 (Code Injection), einer der schwerwiegendsten Schwachstellenklassen, die es Angreifern ermoeglicht, beliebigen Code im Kontext der Anwendung auszufuehren. Im Fall von Craft CMS ermoeglicht die Kombination aus der PHP-Konfiguration register_argc_argv und fehlender Eingabevalidierung einem Angreifer, Code einzuschleusen und auf dem Server ausfuehren zu lassen.
Weitere Informationen: CWE-94 — Code Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-56145 sind aufgrund der unauthentifizierten Remote Code Execution aeusserst schwerwiegend. Der CVSS-Vektor zeigt maximale Ausnutzbarkeit: Netzwerk-Angriffsvektor (AV:N), niedrige Komplexitaet (AC:L), keine erforderlichen Privilegien (PR:N) und keine Benutzerinteraktion (UI:N). Vertraulichkeit (High): Ein Angreifer kann auf saemtliche auf dem Server gespeicherten Daten zugreifen, einschliesslich Datenbankinhalte, Konfigurationsdateien mit Zugangsdaten und alle ueber das CMS verwalteten Inhalte. Integritaet (High): Beliebiger Code kann auf dem Server ausgefuehrt werden, was die Installation von Backdoors, Manipulation von Webinhalten und Einschleusung von Schadsoftware ermoeglicht. Verfuegbarkeit (High): Der Angreifer kann den Webserver lahmlegen oder Ressourcen so beanspruchen, dass die Website nicht mehr erreichbar ist. Der EPSS-Score von 94.049 % platziert diese Schwachstelle im 99.9. Perzentil und bestaetigt massive aktive Ausnutzung.
Exploit-Reifegrad
CVE-2024-56145 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber ein GitHub-Repository, das einen funktionsfaehigen Proof-of-Concept bereitstellt. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 94.049 % (99.9. Perzentil) ist nahezu maximal und zeigt, dass diese Schwachstelle zu den meistangegriffenen ueberhaupt gehoert. Der Ransomware-Status ist als Unknown klassifiziert, jedoch macht die unauthentifizierte Remote Code Execution diese Schwachstelle zu einem idealen Einstiegspunkt fuer Ransomware-Angriffe auf Webserver.
Behebung
-
Craft CMS aktualisieren: Aktualisieren Sie umgehend auf Craft CMS Version 3.9.14, 4.13.2 oder 5.5.2, die den Sicherheits-Patch enthalten.
-
PHP-Konfiguration pruefen: Deaktivieren Sie
register_argc_argvin derphp.ini-Konfiguration, falls nicht zwingend erforderlich. Dies eliminiert die Voraussetzung fuer die Ausnutzung der Schwachstelle auch ohne CMS-Update. -
Server auf Kompromittierung pruefen: Aufgrund der aktiven Ausnutzung sollten alle Craft CMS-Installationen auf Anzeichen einer Kompromittierung untersucht werden. Suchen Sie nach unbekannten Dateien, Webshells, verdaechtigen Datenbankeintraegen und unautorisierte Aenderungen an CMS-Dateien.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF mit Regeln zur Erkennung und Blockierung von Code-Injection-Versuchen in HTTP-Anfragen.
-
Langfristige Haertung: Fuehren Sie Anwendungen mit minimalen Berechtigungen aus. Verwenden Sie PHP im Nicht-Root-Modus und beschraenken Sie die Dateisystemberechtigungen. Deaktivieren Sie alle nicht benoetigten PHP-Funktionen wie
eval(),exec()undsystem()in der PHP-Konfiguration.
Technische Details
CVE-2024-56145 betrifft Craft CMS Versionen 3.0.0 bis 3.9.13, 4.0.0 bis 4.13.1 und 5.0.0 bis 5.5.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt maximale Ausnutzbarkeit ohne jegliche Einschraenkungen.
Die Schwachstelle erfordert, dass die PHP-Konfigurationsoption register_argc_argv aktiviert ist. Diese Option stellt Kommandozeilenargumente im $_SERVER['argv']-Array bereit, wobei unter bestimmten Umstaenden auch HTTP-Request-Parameter in dieses Array einfliessen koennen. Craft CMS verarbeitet diese Werte ohne ausreichende Sanitisierung, was es einem Angreifer ermoeglicht, beliebigen PHP-Code einzuschleusen und zur Ausfuehrung zu bringen.
Der unveraenderte Scope (S:U) begrenzt die direkten Auswirkungen auf den Craft CMS-Server, jedoch ist dies typischerweise der Webserver, der alle Website-Inhalte und Datenbanken verwaltet. Eine vollstaendige Kompromittierung des CMS-Servers bietet Zugang zu allen verwalteten Inhalten, Benutzerdaten und potenziell zu verbundenen Systemen und Diensten.
Häufig gestellte Fragen
Wird CVE-2024-56145 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-56145 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94.049 % im 99.9. Perzentil ist nahezu maximal. Oeffentlicher Exploit-Code ist auf GitHub verfuegbar, was die Ausnutzung erheblich erleichtert.
Welche Produkte sind von CVE-2024-56145 betroffen?
Betroffen sind Craft CMS Versionen 3.0.0 bis 3.9.13, 4.0.0 bis 4.13.1 und 5.0.0 bis 5.5.1. Die Schwachstelle tritt nur auf, wenn register_argc_argv in der PHP-Konfiguration aktiviert ist.
Wie kann ich CVE-2024-56145 beheben?
Aktualisieren Sie auf Craft CMS Version 3.9.14, 4.13.2 oder 5.5.2. Alternativ deaktivieren Sie register_argc_argv in der php.ini. Pruefen Sie Ihren Server auf Anzeichen einer Kompromittierung, da die Schwachstelle aktiv ausgenutzt wird.
Wie schwerwiegend ist CVE-2024-56145?
Mit einem CVSS-Score von 9.8 (CRITICAL) ist dies eine der schwerwiegendsten Schwachstellen. Keine Authentifizierung, keine Benutzerinteraktion und niedrige Komplexitaet erforderlich. Ein Angreifer erlangt vollstaendige Kontrolle ueber den Webserver mit allen darauf gehosteten Daten und Anwendungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.