„`html
Zusammenfassung
CVE-2022-4995 beschreibt eine kritische Datei-Upload-Schwachstelle in Weaver E-cology 9.0 vor Version 10.52. Die Lücke ermöglicht es unauthentizierten Angreifern, beliebige Dateien auf dem betroffenen System hochzuladen und Remote Code Execution (RCE) zu erreichen. Die Schwachstelle wird mit dem kritischen CVSS-Score von 9.8 bewertet.
Betroffene Systeme
Betroffen sind alle Installationen von Weaver E-cology 9.0 und älteren Versionen. Die Schwachstelle wurde am 14. Oktober 2023 durch die Shadowserver Foundation in der freien Wildbahn entdeckt. Version 10.52 und neuere Releases sind nicht anfällig.
Technische Details
Der Angriff erfolgt ĂĽber einen HTTP POST-Request mit dem Content-Type „multipart/form-data“ gegen den Endpunkt /workrelate/plan/util/uploaderOperate.jsp. Attackeure können durch Manipulation der Parameter secId und plandetailid beliebige Dateien hochladen. Dies umfasst auch JSP-Webshells, die direkt ausfĂĽhrbar sind.
Die Schwachstelle erfordert keine Authentifizierung und kann vollständig automatisiert ausgenutzt werden. Erfolgreiche Exploitation führt zu Code-Ausführung mit den Privilegien des Application-Server-Prozesses – typischerweise mit hohen Systemrechten.
Empfohlene Massnahmen
- Sofortmassnahmen: Betroffene Systeme sollten umgehend vom Netzwerk isoliert oder mit Web Application Firewall (WAF) Regeln geschĂĽtzt werden, die Zugriffe auf
/workrelate/plan/util/uploaderOperate.jspblockieren. - Patching: Ein Update auf Version 10.52 oder später ist obligatorisch. Sollte ein Patch nicht verfügbar sein, müssen alternative Sicherungsmassnahmen implementiert werden.
- Monitoring: Logs auf verdächtige POST-Requests und neu erstellte JSP-Dateien im Web-Root überprüfen.
- Netzwerk-Segmentierung: Administrative Zugriffe auf E-cology-Instanzen auf vertrauenswürdige IP-Ranges beschränken.
Bewertung
Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Sicherheitslücke höchster Priorität. Die Kombination aus fehlender Authentifizierung, einfacher Ausnutzbarkeit und garantiertem RCE-Erfolg macht diese zu einer unmittelbaren Bedrohung. Sofortige Remediation ist erforderlich.
„`