CVE-2024-58136
Yiiframework Yii Improper Protection of Alternate Path Vulnerability
Beschreibung
CVE-2024-58136 ist eine Schwachstelle im Yii 2 Framework, bei der die Zuordnung von Behaviors (Verhaltenserweiterungen) ueber ein __class-Array-Schluessel fehlerhaft behandelt wird. Diese Schwachstelle ist eine Regression des frueheren Fixes fuer CVE-2024-4990 und ermoeglicht Angreifern die Manipulation der Objekterzeugung im Framework. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.0 (CRITICAL) bewertet, bei hoher Komplexitaet aber ohne Authentifizierung.
Die CISA hat CVE-2024-58136 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Mai 2025. Der EPSS-Score von 67.06 % (99. Perzentil) zeigt intensive aktive Ausnutzung. Die Schwachstelle wurde zwischen Februar und April 2025 aktiv in freier Wildbahn ausgenutzt, insbesondere gegen CraftCMS-Installationen, die auf dem Yii-Framework basieren.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| yiiframework | yii | < 2.0.52 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/yiisoft/yii2/commit/40fe496eda529fd1d933b56a1022ec32d3cd0b12(Patch)
- https://github.com/yiisoft/yii2/compare/2.0.51...2.0.52(Issue Tracking)
- https://github.com/yiisoft/yii2/pull/20232(Patch)
- https://github.com/yiisoft/yii2/pull/20232#issuecomment-2252459709(Issue Tracking)
- https://www.yiiframework.com/news/709/please-upgrade-to-yii-2-0-52(Vendor Advisory)
- https://sensepost.com/blog/2025/investigating-an-in-the-wild-campaign-using-rce-in-craftcms/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-58136(US Government Resource)
Schwachstellentyp
CWE-424: Improper Protection of Alternate Path
CVE-2024-58136 basiert auf einer unzureichenden Absicherung eines alternativen Pfades (CWE-424). Das Yii 2 Framework ermoeglicht das Definieren von Behaviors ueber einen __class-Array-Schluessel. Obwohl CVE-2024-4990 diesen Angriffsvektor adressierte, fuehrte die Korrektur eine Regression ein, die einen alternativen Weg zur Manipulation der Objekterzeugung offenlaesst.
Mehr erfahren: CWE-424 — Improper Protection of Alternate Path
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-58136 sind mit einem CVSS-Score von 9.0 (CRITICAL) und veraendertem Scope (S:C) besonders schwerwiegend. Der Netzwerk-Angriffsvektor (AV:N) erlaubt die Ausnutzung ueber das Internet, wobei die hohe Komplexitaet (AC:H) spezifische Voraussetzungen erfordert. Es ist keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) notwendig. Der veraenderte Scope bedeutet, dass die Kompromittierung Auswirkungen ueber das Yii-Framework hinaus auf die gesamte Webanwendung haben kann. Alle drei Impact-Metriken — Vertraulichkeit, Integritaet und Verfuegbarkeit — sind auf High gesetzt. Der EPSS-Score von 67.06 % im 99. Perzentil bestaetigt die massenhafte Ausnutzung. Die Schwachstelle ist besonders kritisch fuer CraftCMS-Installationen und andere auf Yii basierende Anwendungen, da sie eine Remote Code Execution ermoeglichen kann.
Exploit-Reifegrad
CVE-2024-58136 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt, mit einer Behebungsfrist bis zum 23. Mai 2025. Oeffentliche Exploit-Dokumentation ist verfuegbar — SensePost hat in einem detaillierten Blog-Artikel eine aktive Kampagne dokumentiert, die CVE-2024-58136 gegen CraftCMS-Installationen einsetzt. Der EPSS-Score von 67.06 % (99. Perzentil) zeigt massenhafte aktive Ausnutzung. Die Schwachstelle ist eine Regression von CVE-2024-4990, was darauf hindeutet, dass Angreifer den urspruenglichen Fix analysiert und einen Bypass entwickelt haben. Die Ausnutzung wurde zwischen Februar und April 2025 in freier Wildbahn beobachtet, was auf eine laengere Kampagne hindeutet.
Behebung
-
Yii 2 auf Version 2.0.52 oder hoeher aktualisieren: Das Update behebt die Regression und schliesst den alternativen Angriffspfad. Der Fix ist auf GitHub dokumentiert. Beachten Sie den offiziellen Upgrade-Hinweis von Yii.
-
Abhaengige Anwendungen aktualisieren: Pruefen Sie alle Anwendungen, die auf dem Yii 2 Framework basieren, insbesondere CraftCMS. Aktualisieren Sie die Yii-Abhaengigkeit in der composer.json auf mindestens 2.0.52.
-
Kompromittierung pruefen: Untersuchen Sie Webserver-Logs auf verdaechtige Anfragen, die __class-Parameter enthalten. Pruefen Sie das System auf Webshells, unautorisierte Dateien und verdaechtige Prozesse, insbesondere wenn die Anwendung zwischen Februar und April 2025 exponiert war.
-
Web Application Firewall konfigurieren: Implementieren Sie WAF-Regeln, die Anfragen mit __class-Parametern in POST-Daten und JSON-Payloads blockieren. Dies bietet zusaetzlichen Schutz, ersetzt jedoch nicht das Update.
-
Framework-Updates automatisieren: Implementieren Sie einen Prozess zur zeitnahen Aktualisierung von Framework-Abhaengigkeiten. Abonnieren Sie die Sicherheits-Mailinglisten von Yii und ueberwachen Sie die GitHub-Security-Advisories.
Technische Details
CVE-2024-58136 betrifft Yii 2 in Versionen vor 2.0.52. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt einen Score von 9.0 mit veraendertem Scope (S:C) und hoher Komplexitaet (AC:H). Die Schwachstelle liegt in der Behandlung von Behavior-Definitionen, die ueber einen __class-Array-Schluessel konfiguriert werden. Das Yii-Framework erlaubt die dynamische Instanziierung von Klassen basierend auf Konfigurationsarrays, die einen __class-Schluessel enthalten. CVE-2024-4990 hatte diesen Vektor teilweise adressiert, jedoch fuehrte der Fix eine Regression ein: Unter bestimmten Bedingungen konnte die Validierung umgangen werden, wenn das Behavior als Array mit einem __class-Schluessel definiert wurde. Dies ermoeglicht einem Angreifer, ueber speziell praeparierte HTTP-Anfragen beliebige PHP-Klassen zu instanziieren und Methoden aufzurufen, was in Kombination mit vorhandenen Gadget-Chains zur Remote Code Execution fuehren kann. Die hohe Komplexitaet im CVSS-Vektor spiegelt die Notwendigkeit wider, eine geeignete Gadget-Chain in der Zielanwendung zu identifizieren.
Häufig gestellte Fragen
Wird CVE-2024-58136 aktiv ausgenutzt?
Ja, CVE-2024-58136 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. SensePost hat eine aktive Kampagne gegen CraftCMS-Installationen dokumentiert, die zwischen Februar und April 2025 stattfand. Der EPSS-Score von 67.06 % bestaetigt die massenhafte Ausnutzung.
Welche Produkte sind von CVE-2024-58136 betroffen?
CVE-2024-58136 betrifft das Yii 2 Framework in allen Versionen vor 2.0.52. Indirekt betroffen sind alle Anwendungen, die auf Yii 2 basieren, insbesondere CraftCMS, das nachweislich Ziel aktiver Angriffe war.
Wie behebe ich CVE-2024-58136?
Aktualisieren Sie Yii 2 auf Version 2.0.52 oder hoeher. Bei CraftCMS und anderen auf Yii basierenden Anwendungen aktualisieren Sie die Yii-Abhaengigkeit ueber Composer. Pruefen Sie zusaetzlich Ihre Systeme auf Kompromittierungsindikatoren.
Wie schwerwiegend ist CVE-2024-58136?
Mit einem CVSS-Score von 9.0 (CRITICAL) und einem EPSS-Score von 67.06 % ist diese Schwachstelle aeusserst kritisch. Der veraenderte Scope bedeutet, dass eine Kompromittierung ueber das Framework hinaus die gesamte Webanwendung betreffen kann. Die bestaetigt aktive Ausnutzung erfordert sofortiges Handeln.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.