CVE-2007-3010
Alcatel OmniPCX Enterprise Remote Code Execution Vulnerability
Beschreibung
CVE-2007-3010 ist eine Command-Injection-Schwachstelle im Alcatel OmniPCX Enterprise, einem weit verbreiteten Unternehmens-Kommunikationsserver. Die Schwachstelle befindet sich in CGI-Skripten der webbasierten Verwaltungsoberfläche, die Benutzereingaben nicht ordnungsgemäß bereinigen, bevor sie an Systembefehle übergeben werden. Ein nicht authentifizierter entfernter Angreifer kann diese Schwachstelle ausnutzen, um beliebige Betriebssystembefehle mit den Rechten des Webserver-Prozesses auszuführen. CISA hat CVE-2007-3010 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,54 % (97,9. Perzentile) reflektiert eine hohe Ausnutzungswahrscheinlichkeit für diese seit Langem bekannte Schwachstelle.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| al-enterprise | omnipcx enterprise communication server | <= 7.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://marc.info/?l=full-disclosure&m=119002152126755&w=2(Exploit, Mailing List)
- http://osvdb.org/40521(Broken Link)
- http://secunia.com/advisories/26853(Broken Link, Vendor Advisory)
- http://www.redteam-pentesting.de/advisories/rt-sa-2007-001.php(Broken Link)
- http://www.securityfocus.com/archive/1/479699/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/25694(Broken Link, Third Party Advisory, VDB Entry)
- http://www.vupen.com/english/advisories/2007/3185(Broken Link)
- http://www1.alcatel-lucent.com/psirt/statements/2007002/OXEUMT.htm(Broken Link)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/36632(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2007-3010(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CWE-78 beschreibt eine Schwachstelle, bei der Software Betriebssystembefehle unter Verwendung extern bereitgestellter Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren, die die beabsichtigte Befehlsstruktur verändern könnten. Bei CVE-2007-3010 übergeben CGI-Skripte auf der Verwaltungsoberfläche des Alcatel OmniPCX Enterprise benutzerdefinierte Parameter direkt an Shell-Befehle ohne ausreichende Bereinigung, wodurch ein Angreifer beliebige Befehle einschleusen und ausführen kann.
Weitere Informationen: CWE-78 — Improper Neutralization of Special Elements used in an OS Command
Auswirkungsanalyse
CVE-2007-3010 ermöglicht vollständige Remote-Befehlsausführung auf Alcatel-OmniPCX-Enterprise-Systemen ohne Authentifizierung und bedroht die Vertraulichkeit, Integrität und Verfügbarkeit der Unternehmens-Kommunikationsinfrastruktur. Angreifer können auf Gesprächsprotokolle, Voicemail-Daten und Verzeichnisinformationen zugreifen und damit die Vertraulichkeit der Geschäftskommunikation gefährden. Mit Befehlsausführungsrechten können Angreifer PBX-Konfigurationen ändern, Anrufe umleiten, persistente Hintertüren installieren oder das kompromittierte System als Sprungbrett in das Unternehmensnetzwerk nutzen. Die Verfügbarkeit des Telefonsystems ist unmittelbar bedroht, da Angreifer die Sprachdienste für die gesamte Organisation stören können.
Exploit-Reifegrad
CVE-2007-3010 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was bestätigt, dass diese fast zwei Jahrzehnte alte Schwachstelle weiterhin in realen Angriffen ausgenutzt wird. Der EPSS-Score von 0,54 % (97,9. Perzentile) zählt sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen, was die Einfachheit des Angriffs und die Persistenz ungepatchter OmniPCX-Enterprise-Installationen widerspiegelt. Die langjährige Verfügbarkeit von Exploitationstechniken bedeutet, dass automatisierte Scanning-Tools routinemäßig nach dieser Schwachstelle suchen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie Alcatel OmniPCX Enterprise umgehend auf eine Version, die die CGI-Command-Injection-Schwachstelle behebt.
- Falls das System nicht gepatcht werden kann, beschränken Sie den gesamten Netzwerkzugriff auf die OmniPCX-Enterprise-Webverwaltungsoberfläche mittels Firewall-Regeln auf vertrauenswürdige administrative Workstations.
- Erwägen Sie die Migration von nicht mehr unterstützten OmniPCX-Enterprise-Versionen auf aktuelle, aktiv gewartete Kommunikationsplattformen.
- Überprüfen Sie das OmniPCX-Enterprise-System auf Anzeichen einer Kompromittierung, einschließlich unautorisierter Benutzerkonten, modifizierter CGI-Skripte, unerwarteter Netzwerkverbindungen und Änderungen an Anrufweiterleitungskonfigurationen.
- Platzieren Sie die OmniPCX-Enterprise-Verwaltungsoberfläche in einem dedizierten Management-VLAN, das von allgemeinen Benutzernetzwerken und dem Internet aus nicht zugänglich ist.
Technische Details
CVE-2007-3010 ist eine Command-Injection-Schwachstelle in den CGI-Skripten der webbasierten Verwaltungsoberfläche des Alcatel OmniPCX Enterprise. Die verwundbaren CGI-Handler konstruieren Shell-Befehle durch Verkettung benutzergelieferter HTTP-Anfrageparameter ohne ordnungsgemäße Eingabevalidierung oder Escaping von Shell-Metazeichen. Ein Angreifer kann Befehle über standardmäßige Shell-Metazeichen wie Semikolons, Backticks oder Pipe-Zeichen innerhalb von HTTP-Anfrageparametern einschleusen, wodurch die eingeschleusten Befehle mit den Rechten des Webserver-Prozesses auf dem zugrunde liegenden Betriebssystem ausgeführt werden. Die Schwachstelle erfordert keine Authentifizierung, wodurch jede netzwerkzugängliche OmniPCX-Enterprise-Verwaltungsoberfläche ein potenzielles Ziel darstellt.
Häufig gestellte Fragen
Wird CVE-2007-3010 aktiv ausgenutzt?
Ja. Trotz der Veröffentlichung im Jahr 2007 ist CVE-2007-3010 im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine fortgesetzte Ausnutzung bestätigt. Der EPSS-Score von 0,54 % (97,9. Perzentile) zeigt eine weiterhin hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2007-3010 betroffen?
CVE-2007-3010 betrifft Alcatel OmniPCX Enterprise, eine PBX- und Kommunikationsserver-Plattform für Unternehmen. Die Schwachstelle befindet sich in den CGI-Skripten der Webverwaltungsoberfläche.
Wie behebe ich CVE-2007-3010?
Wenden Sie Herstellerpatches von Alcatel-Lucent an oder planen Sie bei End-of-Life-Systemen die Migration auf eine unterstützte Kommunikationsplattform. Beschränken Sie sofort den Zugriff auf die Verwaltungsoberfläche auf vertrauenswürdige Netzwerke.
Wie schwerwiegend ist CVE-2007-3010?
CVE-2007-3010 ist eine kritische Command-Injection-Schwachstelle, die unauthentifizierte Remote Code Execution auf Unternehmens-Kommunikationsservern ermöglicht. Die Kompromittierung des OmniPCX Enterprise kann Sprachdienste stören und sensible Kommunikationsdaten der gesamten Organisation offenlegen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.