Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 25.08.2026 03:40

Arbitrary file read via SplFileObject in non-sandboxed template contexts

CVSS –1 Quelle

Beschreibung

Die Schöpfung() Die Zweigfunktion (eingeführt in 5.9.0) ermöglicht die Instanziierung beliebiger PHP-Klassen aus Template-Code, die nur durch eine 5-Eingabe-Blockliste eingeschränkt ist. `SplFileObject` ist nicht in der Blockliste und ermöglicht das Lesen beliebiger Dateien, einschließlich `.env` (Sicherheitsschlüssel, DB-Anmeldeinformationen) und der Passwd-Datei aus nicht-sandboxed Twig-Vorlagenkontexten, wie z. B. Eintragstyptitelformate und URI-Formate. Die Sandbox blockiert `create()` korrekt in System-E-Mail-Vorlagen, so dass dieser Befund nur für admin-konfigurierte, nicht-sandboxierte Kontexte gilt, die `allowAdminChanges=true` erfordern. ## Voraussetzungen - Admin-Zugriff auf das Craft-Bedienfeld - `allowAdminChanges` muss `true` sein (Standard in dev/staging, empfohlen `false` in der Produktion) - Admin muss in der Lage sein, Eingabetypeinstellungen zu bearbeiten (Titelformat, URI-Format) - Jeder Benutzer, der anschließend einen Eintrag im betroffenen Abschnitt erstellt, löst die Datei read ## Limitations - Requisites admin-level access: not exploitable by low-privilege users - `allowAdminChanges` must be `true`: production best practices recommend `false`, which prevent entry type configuration changes - Per Craft's own severity guidelines, findings required `allowAdminChanges=true` are rated low - The `create()` function is block by the Twig sandbox, so this cannot be exploit via system email templates or any other sandboxed context ## Impact Ein Admin-Benutzer (oder ein Angreifer, der ein Admin-Konto kompromittiert hat) kann beliebige Dateien aus dem Server-Dateisystem lesen, indem er ein bösartiges Eingabetyp-Titelformat In Produktionsumgebungen werden dadurch `.env`-Dateien mit `CRAFT SECURITY KEY`, Datenbankanmeldeinformationen, API-Schlüsseln und anderen Geheimnissen angezeigt. Die Dateiinhalte werden als Eintragstitel dargestellt, die für jeden Benutzer sichtbar sind, mit der Berechtigung, Einträge im betroffenen Abschnitt anzuzeigen. Die Auswirkungen sind durch die Anforderung des Administratorzugriffs und `allowAdminChanges=true` begrenzt.

HerstellerPixel & Tonic
ProduktCraft CMS
ProduktfamilieKeine Angaben
Betroffene Versionen< 5.10.6, < 4.18.2
Behobene Versionen5.10.6, 4.18.2

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 5.10.6, 4.18.2.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.