CVE-2025-48703

CRITICAL(9.0)KEVWahrscheinlich ausgenutzt

CWP Control Web Panel OS Command Injection Vulnerability

Beschreibung

CVE-2025-48703 ist eine kritische OS Command Injection-Schwachstelle in CWP (Control Web Panel, ehemals CentOS Web Panel), einem weit verbreiteten Server-Verwaltungspanel fuer Linux-Server. Ein unauthentifizierter Angreifer kann durch das Einfuegen von Shell-Metazeichen in den Parameter t_total einer filemanager-changePerm-Anfrage beliebigen Code auf dem Server ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.0 (CRITICAL) bewertet.

Die CISA hat CVE-2025-48703 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. November 2025. Der EPSS-Score von 59.11 % (98.2. Perzentil) ist extrem hoch und zeigt die massive Ausnutzung in freier Wildbahn. Fuer die Ausnutzung muss ein gueltiger Nicht-Root-Benutzername auf dem System bekannt sein.

KEV-Informationen

Hersteller
CWP
Produkt
Control Web Panel
Hinzugefügt am
4. November 2025
Fälligkeitsdatum
25. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
control-webpanelwebpanel< 0.9.8.1205

Referenzen

Schwachstellentyp

CWE-78: OS Command Injection

CVE-2025-48703 basiert auf CWE-78 (OS Command Injection), einer der gefaehrlichsten Schwachstellenklassen in Webanwendungen. Bei OS Command Injection gelingt es einem Angreifer, Betriebssystembefehle in eine Anwendung einzuschleusen, die Benutzereingaben ohne ausreichende Validierung an eine Shell weitergibt.

Im Fall von CWP wird der Parameter t_total in der filemanager-changePerm-Funktion ohne angemessene Bereinigung an einen Betriebssystembefehl uebergeben. Durch das Einfuegen von Shell-Metazeichen wie ;, |, $() oder Backticks kann ein Angreifer zusaetzliche Befehle anhaengen, die mit den Rechten des Webserver-Prozesses ausgefuehrt werden. Da CWP als Server-Verwaltungspanel typischerweise mit Root-Rechten laeuft, fuehrt dies zur vollstaendigen Systemuebernahme. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-48703 sind aufgrund der Rolle von CWP als Server-Verwaltungspanel besonders gravierend. Vertraulichkeit: Ein Angreifer mit Befehlsausfuehrung auf dem Server kann auf saemtliche gehosteten Websites, Datenbanken, E-Mail-Konten und Konfigurationsdateien zugreifen. CWP verwaltet typischerweise mehrere Websites und Dienste auf einem Server, was den Blast-Radius erheblich vergroessert. Der Scope-Wert "Changed" (S:C) im CVSS-Vektor bestaetigt, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen.

Integritaet: Mit Root-Zugang kann der Angreifer Websites verunstalten, Datenbanken manipulieren, Backdoors installieren, Schadsoftware in gehostete Websites einschleusen und die gesamte Serverkonfiguration aendern. Die Manipulation von DNS-Einstellungen und SSL-Zertifikaten ermoeglicht weitreichende Phishing- und Man-in-the-Middle-Angriffe.

Verfuegbarkeit: Der Angreifer kann den Server herunterfahren, Daten loeschen, Kryptominer installieren oder den Server fuer DDoS-Angriffe missbrauchen. Da CWP oft auf Shared-Hosting-Servern eingesetzt wird, koennen alle gehosteten Kunden betroffen sein.

Der extrem hohe EPSS-Score von 59.11 % zeigt die massive Ausnutzung. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ist die Verschluesselung ganzer Server nach einer Uebernahme ein gaengiges Ransomware-Szenario.

Exploit-Reifegrad

CVE-2025-48703 weist eine extrem hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 25. November 2025. Der EPSS-Score von 59.11 % (98.2. Perzentil) ist einer der hoechsten beobachteten Werte und bestaetigt die massive Ausnutzung in freier Wildbahn.

Fenrisk hat eine detaillierte technische Analyse mit Exploit veroeffentlicht, die den Angriffsweg ueber den t_total-Parameter im filemanager-changePerm-Endpunkt beschreibt. Die Verfuegbarkeit dieses oeffentlichen Exploits senkt die Einstiegshuerde erheblich.

Die Schwachstelle erfordert lediglich die Kenntnis eines gueltigen Nicht-Root-Benutzernamens auf dem Zielsystem. Da CWP-Installationen haeufig vorhersagbare Benutzernamen verwenden und diese ueber andere Informationsquellen (z.B. gehostete Websites) ermittelbar sind, stellt dies keine wesentliche Einschraenkung dar. Die hohe Angriffskomplexitaet (AC:H) im CVSS-Vektor wird durch den hohen EPSS-Score relativiert. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Sofortiges Update auf CWP Version 0.9.8.1205 oder hoeher: Installieren Sie die gepatchte Version ueber die CWP-Verwaltungsoberflaeche oder pruefen Sie das CWP Changelog fuer die genauen Update-Anweisungen. Die gepatchte Version implementiert eine ordnungsgemaesse Eingabevalidierung fuer den t_total-Parameter.

  2. Zugriff auf CWP-Panel einschraenken: Beschraenken Sie den Zugriff auf die CWP-Verwaltungsoberflaeche (typischerweise Port 2030/2031) auf vertrauenswuerdige IP-Adressen. Nutzen Sie die integrierte IP-Beschraenkungsfunktion von CWP oder konfigurieren Sie Firewall-Regeln (iptables/firewalld), um den Zugriff zu begrenzen.

  3. Server auf Kompromittierung pruefen: Untersuchen Sie den Server auf Anzeichen einer Kompromittierung. Pruefen Sie Server-Logs auf verdaechtige changePerm-Anfragen, suchen Sie nach unbekannten Dateien in Web-Verzeichnissen, pruefen Sie Cron-Jobs auf verdaechtige Eintraege und ueberpruefen Sie die Integritaet von Systemdateien.

  4. Alle Zugangsdaten aendern: Rotieren Sie saemtliche Passwoerter -- CWP-Admin, MySQL-Root, E-Mail-Konten, FTP-Zugaenge und SSH-Schluessel. Pruefen Sie, ob unbefugte SSH-Schluessel in authorized_keys-Dateien hinterlegt wurden.

  5. Web Application Firewall einsetzen: Konfigurieren Sie ModSecurity oder eine vorgelagerte WAF mit Regeln, die Shell-Metazeichen in HTTP-Parametern erkennen und blockieren. Dies bietet zusaetzlichen Schutz auch gegen zukuenftige aehnliche Schwachstellen.

Technische Details

CVE-2025-48703 betrifft CWP (Control Web Panel) in Versionen vor 0.9.8.1205. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt einen netzwerkbasierten Angriff (AV:N) mit hoher Komplexitaet (AC:H), der keine Authentifizierung erfordert (PR:N) und keine Benutzerinteraktion benoetigt (UI:N). Besonders kritisch ist der geaenderte Scope (S:C), der darauf hinweist, dass die Auswirkungen ueber die verwundbare Komponente hinaus auf andere Systeme oder Dienste uebergreifen.

Die Schwachstelle liegt in der filemanager-changePerm-Funktion, die fuer das Aendern von Dateiberechtigungen im Dateimanager zustaendig ist. Der Parameter t_total wird ohne ausreichende Bereinigung an einen Shell-Befehl uebergeben. Ein Angreifer kann Shell-Metazeichen in diesen Parameter einfuegen, die vom Betriebssystem als Befehlstrennzeichen interpretiert werden, und so beliebige Befehle anhaengen.

Fuer die Ausnutzung muss ein gueltiger Nicht-Root-Benutzername auf dem System bekannt sein. Die hohe Angriffskomplexitaet (AC:H) ergibt sich vermutlich aus dieser Voraussetzung sowie moeglicherweise aus weiteren Bedingungen in der Exploit-Kette. In der Praxis stellt die Ermittlung eines gueltigen Benutzernamens jedoch keine wesentliche Huerde dar, da diese ueber gehostete Websites, DNS-Eintraege oder Enumerationstechniken ermittelbar sind.

Da CWP als Server-Verwaltungspanel mit Root-Rechten laeuft, werden die eingeschleusten Befehle mit hoechsten Privilegien ausgefuehrt. Der geaenderte Scope (S:C) reflektiert, dass eine Kompromittierung des CWP-Panels Zugriff auf alle auf dem Server gehosteten Websites, Datenbanken und Dienste ermoeglicht.

Häufig gestellte Fragen

Was ist CWP und wer ist von CVE-2025-48703 betroffen?

CWP (Control Web Panel, ehemals CentOS Web Panel) ist ein kostenloses Server-Verwaltungspanel fuer Linux-Server, das haeufig fuer Webhosting eingesetzt wird. Betroffen sind alle CWP-Installationen mit Versionen vor 0.9.8.1205. Da CWP von vielen kleinen und mittelstaendischen Hosting-Anbietern verwendet wird, ist die Anzahl potenziell betroffener Server erheblich.

Ist die Schwachstelle ohne Authentifizierung ausnutzbar?

Die Schwachstelle erfordert keine Authentifizierung am CWP-Panel (PR:N), jedoch muss ein gueltiger Nicht-Root-Benutzername auf dem Server bekannt sein. In der Praxis sind solche Benutzernamen haeufig ueber gehostete Websites oder andere Informationsquellen ermittelbar.

Welche Daten sind bei einer Kompromittierung gefaehrdet?

Bei erfolgreicher Ausnutzung erhaelt der Angreifer Root-Zugriff auf den Server. Dies umfasst alle gehosteten Websites, Datenbanken, E-Mail-Konten, SSL-Zertifikate und Konfigurationsdateien. Der geaenderte Scope (S:C) bedeutet, dass alle auf dem Server gehosteten Dienste und Kunden betroffen sein koennen.

Wie kann ich pruefen, ob mein CWP-Server kompromittiert wurde?

Pruefen Sie die CWP-Zugriffslogs auf verdaechtige changePerm-Anfragen mit ungewoehnlichen Zeichen im t_total-Parameter. Untersuchen Sie Cron-Jobs, authorized_keys-Dateien und Web-Verzeichnisse auf unbekannte Eintraege. Ueberpruefen Sie die laufenden Prozesse auf verdaechtige Aktivitaeten wie Kryptominer oder Reverse Shells.

CVSS-Score

9.0
CRITICAL(9.0)

EPSS-Score

EPSS-Score99.62%
EPSS-Perzentil99.9%

Daten

Veröffentlicht19. September 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.