CVE-2019-6340
Drupal core - Hochkritisch - Remote Code Execution
- Veröffentlicht
- 21.02.2019
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- drupal
- Beweise beobachtet
- 23.02.2019
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Einige Feldtypen bereinigen Daten aus Nicht-Formular-Quellen in Drupal 8.5.x vor 8.5.11 und Drupal 8.6.x vor 8.6.10 nicht ordnungsgemäß. Dies kann in einigen Fällen zur Ausführung von beliebigem PHP-Code führen. Eine Website ist nur dann betroffen, wenn eine der folgenden Bedingungen erfüllt ist: Die Website hat das Drupal-8-Core-Modul RESTful Web Services (rest) aktiviert und erlaubt PATCH- oder POST-Anfragen, oder die Website hat ein anderes Web-Services-Modul aktiviert, wie JSON:API in Drupal 8, oder Services oder RESTful Web Services in Drupal 7. (Hinweis: Das Drupal-7-Services-Modul selbst benötigt derzeit kein Update, aber Sie sollten andere beigetragene Updates anwenden, die mit diesem Advisory verbunden sind, falls Services verwendet werden.)
Quellen
13Proof-of-Concept-Exploit für CVE-2019-6340, das Drupals RESTful-Webservices-Modul angreift, mit curl-basiertem RCE-Payload und detaillierten Reproduktionsschritten.
- CVE-2019-6340Exploit
Drupal8's REST RCE, SA-CORE-2019-003, CVE-2019-6340
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.