„`html
Zusammenfassung
Die Schwachstelle CVE-2018-25409 ist eine kritische Arbitrary File Upload-Vulnerabilität in SIM-PKH Version 2.4.1. Sie ermöglicht authentifizierten Angreifern das Hochladen und die Ausführung von PHP-Code auf dem Server. Mit einem CVSS-Wert von 8.8 stellt diese Schwachstelle eine erhebliche Sicherheitsbedrohung dar.
Betroffene Systeme
Betroffen ist primär SIM-PKH in Version 2.4.1 und möglicherweise ältere sowie nicht gepatchte Versionen. Das System wird in verschiedenen Organisationen und Institutionen eingesetzt. Zum gegenwärtigen Zeitpunkt existiert kein offizieller Patch des Herstellers.
Technische Details
Die Vulnerabilität liegt in der unzureichenden Validierung des Parameters fupload in der Datei aksi_pengurus.php. Angreifer, die bereits über Zugangsrechte verfügen, können durch die Parameter module=pengurus und act=update PHP-Dateien hochladen.
Die hochgeladenen Dateien werden im Verzeichnis /foto gespeichert und können direkt vom Webserver aus aufgerufen und als PHP-Code ausgeführt werden. Dies ermöglicht die vollständige Kompromittierung des Systems, einschließlich Remote Code Execution (RCE).
Der Angriffsvektor ist netzwerk-basiert und erfordert zwar Authentifizierung, jedoch können bereits schwache oder kompromittierte Anmeldedaten zur Ausnutzung ausreichen.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf eine gepatchte Version, falls verfĂĽgbar
- Implementierung von Datei-Typ-Validierung (Whitelist-Ansatz)
- Speicherung hochgeladener Dateien auĂźerhalb des Web-Root-Verzeichnisses
- Deaktivierung der PHP-AusfĂĽhrung im Upload-Verzeichnis via .htaccess oder web.config
- Regelmäßige Überprüfung des
/foto-Verzeichnisses auf verdächtige Dateien - Implementierung von Zugriffskontrollmechanismen und Überwachung
Bewertung
Mit einem CVSS-Score von 8.8 besitzt diese Schwachstelle einen hohen Schweregrad. Die Kombination aus authenticated access und Remote Code Execution Capability stellt eine kritische Bedrohung dar. Betroffene Administratoren sollten diese Vulnerability mit höchster Priorität adressieren.
„`