„`html
CVE-2025-58705: PHP Local File Inclusion in Axiomthemes Crafti
Zusammenfassung
In Axiomthemes Crafti existiert eine Schwachstelle der Kategorie PHP Remote File Inclusion (RFI) / Local File Inclusion (LFI). Die Verwundbarkeit ermöglicht es Angreifern durch unsachgemäße Kontrolle von Dateinamen in Include/Require-Anweisungen, lokale Dateien einzubinden und auszuführen. Die Schwachstelle betrifft alle Versionen von Crafti bis einschließlich Version 1.12.
Betroffene Systeme
- Axiomthemes Crafti: Version 1.12 und früher
- Betroffene Komponenten: PHP-basierte Include/Require-Funktionen
- Plattformen: Alle Systeme mit PHP-Unterstützung
Technische Details
Die Vulnerabilität resultiert aus mangelhafter Input-Validierung bei der Verarbeitung von Dateinamen in PHP-Include- und Require-Anweisungen. Angreifer können manipulierte Parameter übermitteln, um auf sensible lokale Dateien zuzugreifen. Die fehlende Whitelist-Validierung ermöglicht Pfad-Traversal-Attacken mittels „../“-Sequenzen.
Der Angriffsvektor ist netzwerkbasiert (CVSS-Score: 8.1 – High). Für eine erfolgreiche Ausnutzung ist keine Authentifizierung erforderlich. Potenzielle Folgen umfassen: Offenlegung von Konfigurationsdateien, Datenbankanmeldedaten, Quellcode-Exfiltration und Remote Code Execution.
Empfohlene Massnahmen
- Sofortiges Update: Auf verfügbare Sicherheits-Patches aktualisieren
- Input-Validierung: Strikte Whitelist-basierte Validierung aller Benutzereingaben implementieren
- Dateisystem-Schutz: Verzeichnisrechte restriktiv konfigurieren (Least-Privilege-Prinzip)
- Web Application Firewall: WAF-Regeln zur Detektion von Path-Traversal-Angriffen aktivieren
- Monitoring: Logs auf verdächtige Include/Require-Aufrufe überwachen
Bewertung
Schweregrad: High (CVSS 8.1)
Angriffsvektor: Netzwerk, keine Authentifizierung erforderlich
Patch-Status: Nicht verfügbar – sofortige Mitigation empfohlen
Diese Schwachstelle erfordert sofortige Aufmerksamkeit und Remediation, da RFI/LFI-Exploits zu vollständiger Systemkompromittierung führen können.
„`