CVE-2018-25409 High CVSS 8.8/10

đźź  CVE-2018-25409: High Schwachstelle

CVE-2018-25409
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2018-25409 ist eine kritische Arbitrary File Upload-Vulnerabilität in SIM-PKH Version 2.4.1. Sie ermöglicht authentifizierten Angreifern das Hochladen und die Ausführung von PHP-Code auf dem Server. Mit einem CVSS-Wert von 8.8 stellt diese Schwachstelle eine erhebliche Sicherheitsbedrohung dar.

Betroffene Systeme

Betroffen ist primär SIM-PKH in Version 2.4.1 und möglicherweise ältere sowie nicht gepatchte Versionen. Das System wird in verschiedenen Organisationen und Institutionen eingesetzt. Zum gegenwärtigen Zeitpunkt existiert kein offizieller Patch des Herstellers.

Technische Details

Die Vulnerabilität liegt in der unzureichenden Validierung des Parameters fupload in der Datei aksi_pengurus.php. Angreifer, die bereits über Zugangsrechte verfügen, können durch die Parameter module=pengurus und act=update PHP-Dateien hochladen.

Die hochgeladenen Dateien werden im Verzeichnis /foto gespeichert und können direkt vom Webserver aus aufgerufen und als PHP-Code ausgeführt werden. Dies ermöglicht die vollständige Kompromittierung des Systems, einschließlich Remote Code Execution (RCE).

Der Angriffsvektor ist netzwerk-basiert und erfordert zwar Authentifizierung, jedoch können bereits schwache oder kompromittierte Anmeldedaten zur Ausnutzung ausreichen.

Empfohlene Massnahmen

  • Sofortige Aktualisierung auf eine gepatchte Version, falls verfĂĽgbar
  • Implementierung von Datei-Typ-Validierung (Whitelist-Ansatz)
  • Speicherung hochgeladener Dateien auĂźerhalb des Web-Root-Verzeichnisses
  • Deaktivierung der PHP-AusfĂĽhrung im Upload-Verzeichnis via .htaccess oder web.config
  • Regelmäßige ĂśberprĂĽfung des /foto-Verzeichnisses auf verdächtige Dateien
  • Implementierung von Zugriffskontrollmechanismen und Ăśberwachung

Bewertung

Mit einem CVSS-Score von 8.8 besitzt diese Schwachstelle einen hohen Schweregrad. Die Kombination aus authenticated access und Remote Code Execution Capability stellt eine kritische Bedrohung dar. Betroffene Administratoren sollten diese Vulnerability mit höchster Priorität adressieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2018-25409-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 01.06.2026
Alle CVEs ansehen