Zum Inhalt springen

GHSA-cx24-rr7r-mxrg GHSA-239h-ffjr-v957 GHSA-3phg-q9w9-4pqw GHSA-gjgm-wrr6-hrmp GHSA-pjc8-2w2x-xcgf GHSA-mjjw-75gv-j5g5 GHSA-5m7h-v4v6-2r8h GHSA-7cj5-pc2f-9xgv GHSA-pmhw-r27f-w92m GHSA-pqq6-v2mj-hrm2

SuiteCRM-Schwachstellen in Versionen vor 7.15.2 und 8.10.2 ermöglichen SQL-Injection, Codeausführung und Kontoübernahme

Kritisch 9.9 Hersteller: SuiteCRM Veröffentlicht

SuiteCRM in Versionen vor 7.15.2 und vor 8.10.2 weist SQL-Injection, lokale Dateieinbindung bis hin zu Remotecodeausführung und eine Schwachstelle zur Kontoübernahme über den Passwort-Reset auf. Ein authentifizierter Benutzer kann die Datenbank lesen oder verändern sowie Code ausführen. Aktualisieren Sie auf SuiteCRM 7.15.2 oder 8.10.2; die Schwachstelle beim Passwort-Reset ist in SuiteCRM-Core 8.10.2 behoben.

Was passiert ist

Die Maintainer von SuiteCRM haben mehrere Sicherheitshinweise veröffentlicht; die darin beschriebenen Schwachstellen sind in den Versionen 7.15.2 und 8.10.2 behoben. Am schwerwiegendsten ist GHSA-cx24-rr7r-mxrg, eine Schwachstelle durch lokale Dateieinbindung im Modul AOW_WorkFlow. Jeder authentifizierte Benutzer mit der Rolle „WorkFlow“ kann Path-Traversal-Sequenzen in den GET-Parameter aow_action einschleusen, wodurch require_once() beliebige PHP-Dateien ausführt. Der Sicherheitshinweis hält fest, dass dies zu Remotecodeausführung führt und genutzt werden kann, um eine über das Web erreichbare Webshell zu installieren.

Außerdem enthalten die Hinweise mehrere SQL-Injection-Schwachstellen, die nach Authentifizierung ausnutzbar sind. Über REST-API-Aufrufe, Berichtsbedingungen, Kampagnen-Pop-ups, Abfragen zu Projektaufgaben und Kartenmarkierungen kann ein Benutzer mit geringen Rechten präparierte Eingaben übermitteln, die ohne ordnungsgemäße Parametrisierung in SQL-Anweisungen gelangen. Je nach Schwachstelle kann ein Angreifer die gesamte Datenbank lesen, Passwort-Hashes von Administratoren und OAuth-Token auslesen, Datensätze ändern oder Datenbankoperationen wie SELECT INTO OUTFILE ausführen, sofern der Datenbankbenutzer über das FILE-Recht verfügt.

GHSA-mjjw-75gv-j5g5 ist eine Schwachstelle beim Passwort-Reset, die in SuiteCRM-Core 8.10.2 behoben ist. Eine Logikschwäche ermöglicht es einem Angreifer, der ein gültiges Reset-Token für ein beliebiges Konto besitzt, das Passwort eines anderen Kontos zu ändern, auch das eines Administratorkontos. Keiner der Sicherheitshinweise dokumentiert eine aktive Ausnutzung.

Wer betroffen ist

SuiteCRM-Versionen vor 7.15.2 und vor 8.10.2 sind von neun der Sicherheitshinweise betroffen, darunter die Schwachstelle zur lokalen Dateieinbindung und die SQL-Injection-Schwachstellen. SuiteCRM-Core von Version 8.8.0 bis vor Version 8.10.2 ist von der Schwachstelle zur Kontoübernahme beim Passwort-Reset gemäß GHSA-mjjw-75gv-j5g5 betroffen. Prüfen Sie, ob Ihre Installation auf einem 7.x- oder 8.x-Zweig basiert, und ermitteln Sie, welche Komponente Sie einsetzen.

Was jetzt zu tun ist

  1. Ermitteln Sie sämtliche Installationen von SuiteCRM und SuiteCRM-Core und bestätigen Sie den aktuellen Zweig und die aktuelle Version.
  2. Spielen Sie die für die betroffenen Komponenten genannten korrigierten Versionen ein: Aktualisieren Sie SuiteCRM auf 7.15.2 oder 8.10.2, um die Schwachstelle zur lokalen Dateieinbindung und die SQL-Injection-Schwachstellen zu beheben, und aktualisieren Sie SuiteCRM-Core für GHSA-mjjw-75gv-j5g5 auf 8.10.2.
  3. In diesen Sicherheitshinweisen wird keine Problemumgehung genannt. Wenn Sie nicht sofort aktualisieren können, schränken Sie den Netzzugriff auf die SuiteCRM-Instanz auf vertrauenswürdige Benutzer ein und überwachen Sie die Authentifizierungs- und Anwendungsprotokolle auf ungewöhnliche authentifizierte Aktivitäten, bis die Sicherheitsupdates vollständig eingespielt sind.
  4. Überprüfen Sie nach dem Einspielen der Sicherheitsupdates die Benutzerkonten und tauschen Sie die Zugangsdaten für Konten aus, deren Hashes oder Token möglicherweise auslesbar waren, wie in den Sicherheitshinweisen zur SQL-Injection beschrieben.

Wie man es erkennt

Die Sicherheitshinweise beschreiben zeitbasierte blinde SQL-Injection-Techniken, die SLEEP-Payloads verwenden. Ungewöhnlich langsame Antworten auf authentifizierte Berichts-, Kampagnen-, Projekt- oder REST-API-Anfragen können daher eine Untersuchung rechtfertigen. Der Sicherheitshinweis zur lokalen Dateieinbindung weist darauf hin, dass ein Angreifer eine über das Web erreichbare Webshell installieren kann; überprüfen Sie das Web-Wurzelverzeichnis auf unerwartete PHP-Dateien und achten Sie auf eine ungewöhnliche Nutzung von AOW_WorkFlow.

Über den Patch hinaus

Diese Schwachstellen führen dazu, dass bereits ein einziger Satz Benutzerzugangsdaten ausreicht, um die Datenbank oder den Server vollständig zu kompromittieren. Richten Sie nach dem Einspielen der Sicherheitsupdates die Überwachung und die Nachverfolgung der Patch-Zyklen ein, mit denen diese Art von Missbrauch frühzeitig erkannt wird. Mit Managed Detection and Response (MDR) überwachen wir Codeausführung, Rechteausweitung und den Missbrauch von Zugangsdaten, wie in diesen Sicherheitshinweisen beschrieben. Mit Lieferkettenschutz und Drittparteienrisiko verfolgen wir, wie schnell vorgelagerte Anbieter Schwachstellen beheben, damit Ihr Gefährdungszeitraum sichtbar wird.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GHSA-cx24-rr7r-mxrg, GHSA-3phg-q9w9-4pqw, GHSA-gjgm-wrr6-hrmp, GHSA-pjc8-2w2x-xcgf, GHSA-5m7h-v4v6-2r8h, GHSA-7cj5-pc2f-9xgv, GHSA-pmhw-r27f-w92m, GHSA-pqq6-v2mj-hrm2
SuiteCRM
– < 7.15.2
– < 8.10.2
7.15.2
8.10.2
8.10.2
GHSA-239h-ffjr-v957
SuiteCRM
– < 8.10.2
– < 7.15.2
8.10.2
7.15.2
8.10.2
GHSA-mjjw-75gv-j5g5
SuiteCRM-Core
8.8.0 – < 8.10.28.10.2
8.10.2

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.