CVE-2025-35939
Craft CMS External Control of Assumed-Immutable Web Parameter Vulnerability
Beschreibung
CVE-2025-35939 ist eine Schwachstelle in Craft CMS, bei der nicht authentifizierte Benutzer beliebige Inhalte, einschliesslich PHP-Code, in Sitzungsdateien einschleusen koennen. Die Schwachstelle beruht auf einer fehlenden Sanitisierung der Return-URL in Sitzungsdateien, die unter einem vorhersagbaren Pfad auf dem Server gespeichert werden. Die Schwachstelle wird mit einem CVSS v3.1-Score von 5.3 (MEDIUM) bewertet, kann jedoch in Kombination mit einer weiteren Schwachstelle zu Remote Code Execution fuehren.
Die CISA hat CVE-2025-35939 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 20.814 % (95. Perzentil) ist trotz des moderaten CVSS-Scores ausserordentlich hoch, was auf aktive Ausnutzung hindeutet. Craft CMS ist ein weit verbreitetes Content-Management-System, das von Unternehmen und Agenturen weltweit eingesetzt wird.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| craftcms | craft cms | < 4.15.3; >= 5.0.0, < 5.7.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Referenzen
- https://github.com/craftcms/cms/pull/17220(Patch)
- https://github.com/craftcms/cms/releases/tag/4.15.3(Release Notes)
- https://github.com/craftcms/cms/releases/tag/5.7.5(Release Notes)
- https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2025/va-25-147-01.json(Third Party Advisory)
- https://www.cve.org/CVERecord?id=CVE-2025-35939(VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-35939(US Government Resource)
Schwachstellentyp
CWE-472: Externe Kontrolle von als unveraenderlich angenommenen Web-Parametern
CVE-2025-35939 basiert auf CWE-472 (Externe Kontrolle von als unveraenderlich angenommenen Web-Parametern). Craft CMS speichert die Return-URL aus nicht authentifizierten Anfragen in serverseitigen PHP-Sitzungsdateien unter /var/lib/php/sessions, ohne die Parameter zu sanitisieren. Ein Angreifer kann beliebige Werte, einschliesslich PHP-Code, in die Sitzungsdatei einschleusen, da der Server-seitige Sitzungswert als unveraenderlich angenommen wird.
Weitere Informationen: CWE-472 — Externe Kontrolle von als unveraenderlich angenommenen Web-Parametern
Auswirkungsanalyse
Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), keinen erforderlichen Privilegien (PR:N) und keiner Benutzerinteraktion (UI:N). Obwohl die direkten Auswirkungen mit nur Integritaet (Low) bewertet werden -- da die Schwachstelle allein nur das Schreiben beliebiger Inhalte in Sitzungsdateien ermoeglicht -- ist die tatsaechliche Gefaehrdung deutlich hoeher. In Kombination mit einer separaten Schwachstelle (z.B. Local File Inclusion) kann ein Angreifer den eingeschleusten PHP-Code ausfuehren und so Remote Code Execution erzielen. Der EPSS-Score von 20.814 % im 95. Perzentil bestaetigt, dass diese Schwachstelle aktiv als Teil einer Exploit-Kette ausgenutzt wird. Craft CMS verarbeitet oft sensible Unternehmensinhalte und Kundendaten, was die Auswirkungen einer vollstaendigen Kompromittierung besonders gravierend macht.
Exploit-Reifegrad
CVE-2025-35939 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 20.814 % (95. Perzentil) ist fuer eine MEDIUM-Severity-Schwachstelle aussergewoehnlich hoch und zeigt, dass sie als Teil einer Exploit-Kette aktiv eingesetzt wird. Ein CSAF-Advisory der CISA dokumentiert die Schwachstelle detailliert. Der Ransomware-Status ist als Unknown klassifiziert. Die Schwachstelle wird typischerweise in Kombination mit anderen Schwachstellen ausgenutzt, um vollstaendige Systemkompromittierung zu erreichen.
Behebung
-
Craft CMS aktualisieren: Aktualisieren Sie Craft CMS auf Version 5.7.5 (fuer die 5.x-Reihe) oder Version 4.15.3 (fuer die 4.x-Reihe). Der Fix in PR #17220 sanitisiert die Return-URL vor dem Speichern in der Sitzungsdatei.
-
PHP-Sitzungsdateien pruefen: Untersuchen Sie die Sitzungsdateien unter
/var/lib/php/sessionsauf verdaechtige Inhalte, insbesondere PHP-Code-Fragmente. Loeschen Sie kompromittierte Sitzungsdateien. -
WAF-Regeln implementieren: Konfigurieren Sie eine Web Application Firewall, um verdaechtige Eingaben in URL-Parametern zu erkennen, insbesondere PHP-Tags und Code-Injection-Muster.
-
Server-Haertung: Beschraenken Sie die Berechtigungen des Webserver-Prozesses auf das Minimum. Stellen Sie sicher, dass PHP-Sitzungsdateien nicht ueber den Webserver direkt abrufbar oder inkludierbar sind.
-
Integritaetsueberwachung: Implementieren Sie Dateiintegritaets-Monitoring fuer den Sitzungsdateien-Ordner und das Craft CMS-Installationsverzeichnis, um unautorisierte Aenderungen fruehzeitig zu erkennen.
Technische Details
CVE-2025-35939 betrifft die Sitzungsverwaltung in Craft CMS. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N spiegelt die direkten Auswirkungen der Schwachstelle wider -- das Einschleusen beliebiger Inhalte in Sitzungsdateien ohne Vertraulichkeits- oder Verfuegbarkeitsverlust.
Die technische Ursache liegt in der Sitzungsbehandlung bei nicht authentifizierten Anfragen. Wenn ein nicht authentifizierter Benutzer eine geschuetzte Seite anfragt, leitet Craft CMS zur Login-Seite weiter und speichert die angeforderte URL als Return-URL in einer PHP-Sitzungsdatei unter /var/lib/php/sessions. Die Sitzungsdatei wird mit dem Namensformat sess_[session_value] gespeichert, wobei der Session-Wert ueber den Set-Cookie-Header an den Client zurueckgegeben wird. Da die Return-URL ohne Parametersanitisierung gespeichert wird, kann ein nicht authentifizierter Client beliebige Werte, einschliesslich PHP-Code, in eine bekannte lokale Datei auf dem Server einschleusen.
Die Schwachstelle allein ermoeglicht nur das Schreiben in Sitzungsdateien. In Kombination mit einer Local File Inclusion (LFI) oder einer aehnlichen Schwachstelle kann der eingeschleuste Code jedoch ausgefuehrt werden, was die Schwachstelle zu einem wesentlichen Baustein einer Exploit-Kette macht.
Häufig gestellte Fragen
Wird CVE-2025-35939 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-35939 in den KEV-Katalog aufgenommen. Der EPSS-Score von 20.814 % im 95. Perzentil ist fuer eine MEDIUM-Schwachstelle ueberraschend hoch und zeigt aktive Ausnutzung als Teil einer Exploit-Kette. Die Behebungsfrist ist der 23. Juni 2025.
Welche Produkte sind von CVE-2025-35939 betroffen?
Betroffen sind Craft CMS Versionen vor 4.15.3 (fuer die 4.x-Reihe) und Versionen ab 5.0.0 vor 5.7.5 (fuer die 5.x-Reihe). Die Updates 4.15.3 und 5.7.5 beheben die Schwachstelle.
Wie kann ich CVE-2025-35939 beheben?
Aktualisieren Sie Craft CMS auf Version 5.7.5 oder 4.15.3. Pruefen Sie PHP-Sitzungsdateien auf verdaechtige Inhalte. Implementieren Sie WAF-Regeln und beschraenken Sie die Berechtigungen des Webserver-Prozesses als zusaetzliche Schutzmassnahmen.
Wie schwerwiegend ist CVE-2025-35939?
Obwohl der CVSS-Score von 5.3 (MEDIUM) moderat erscheint, ist die tatsaechliche Gefaehrdung deutlich hoeher. Die Schwachstelle wird als Teil einer Exploit-Kette genutzt, die in Kombination mit anderen Schwachstellen zu Remote Code Execution fuehren kann. Der hohe EPSS-Score bestaetigt die aktive Ausnutzung in der Praxis.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.