CVE-2010-5326

CRITICAL(10.0)KEVErhöhtes Risiko

SAP NetWeaver Remote Code Execution Vulnerability

Beschreibung

CVE-2010-5326 ist eine kritische Schwachstelle durch fehlende Authentifizierung in SAP NetWeaver Application Server Java. Das Invoker Servlet in SAP NetWeaver erfordert keine Authentifizierung, wodurch entfernte Angreifer über HTTP- oder HTTPS-Anfragen beliebigen Code ausführen können. Diese als "Detour"-Angriff bekannte Schwachstelle wurde von 2013 bis 2016 aktiv in freier Wildbahn ausgenutzt. CISA hat sie in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen. Mit einem EPSS-Score von 16,90% (94,9. Perzentil) stellt CVE-2010-5326 ein schwerwiegendes Remote-Code-Execution-Risiko für ungepatchte SAP-Umgebungen dar.

KEV-Informationen

Hersteller
SAP
Produkt
NetWeaver
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapnetweaver application server java<= 7.30

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für kritische Funktion tritt auf, wenn Software keine Authentifizierung für Funktionalität durchführt, die eine nachweisbare Benutzeridentität erfordert. Im Fall von SAP NetWeaver Application Server Java stellt das Invoker Servlet kritische Serverfunktionalität ohne jegliche Form der Authentifizierung bereit, wodurch nicht authentifizierte entfernte Angreifer beliebigen Code auf dem Server ausführen können.

Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion

Auswirkungsanalyse

CVE-2010-5326 erreicht den maximalen CVSS 3.1-Score von 10,0 (KRITISCH), was die höchstmögliche Bedrohungsstufe darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, wodurch sie von jedem Angreifer mit Netzwerkzugang trivial ausnutzbar ist. Der Scope ist geändert, was bedeutet, dass die Ausnutzung Ressourcen weit über die verwundbare SAP NetWeaver-Komponente hinaus beeinflussen kann. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit und gibt Angreifern die volle Kontrolle über das betroffene System. Der EPSS-Score von 16,90% (94,9. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin.

Exploit-Reifegrad

CVE-2010-5326 wurde von 2013 bis 2016 in freier Wildbahn aktiv ausgenutzt, bekannt als "Detour"-Angriff. CISA hat die aktive Ausnutzung bestätigt, indem diese Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. US-CERT hat die Warnung TA16-132A speziell zur Ausnutzung dieser SAP-Schwachstelle veröffentlicht. Der EPSS-Score von 16,90% (94,9. Perzentil) weist auf eine hohe Wahrscheinlichkeit fortgesetzter Ausnutzungsaktivität hin. Die gut dokumentierte Angriffsmethodik und die jahrelange aktive Ausnutzung machen dies zu einer äußerst handlungsrelevanten Bedrohung.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 1445998 behebt diese Schwachstelle durch Deaktivierung des Invoker Servlets.
  2. Alle betroffenen SAP NetWeaver Application Server Java-Instanzen (Versionen bis einschließlich 7.30) auf die neuesten gepatchten Versionen aktualisieren, die das Invoker Servlet deaktivieren oder entfernen.
  3. Falls sofortiges Patching nicht möglich ist, das Invoker Servlet manuell deaktivieren, indem die web.xml-Konfiguration geändert und das Servlet-Mapping entfernt wird, sowie den Netzwerkzugriff auf den betroffenen SAP Application Server durch Firewall-Regeln einschränken.
  4. Authentifizierungsanforderungen für alle administrativen und kritischen Servlets auf der SAP NetWeaver-Plattform implementieren und die Serverkonfiguration auf weitere nicht authentifizierte Endpunkte prüfen.
  5. Zugriffsprotokolle auf Anzeichen einer Ausnutzung überprüfen, insbesondere nach direkten HTTP/HTTPS-Anfragen an den Invoker-Servlet-Endpunkt suchen, und angesichts der langen Geschichte aktiver Ausnutzung eine gründliche Incident-Response-Untersuchung durchführen.

Technische Details

CVE-2010-5326 betrifft das Invoker Servlet in SAP NetWeaver Application Server Java-Plattformen, möglicherweise Versionen vor 7.3. Die Schwachstelle resultiert aus dem vollständigen Fehlen einer Authentifizierung am Invoker Servlet, einer kritischen Serverkomponente, die beliebigen Code ausführen kann. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), was bedeutet, dass jeder Angreifer mit HTTP- oder HTTPS-Zugang zum Server diesen ohne Anmeldeinformationen oder Benutzerinteraktion ausnutzen kann. Der geänderte Scope und die maximalen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit spiegeln wider, dass eine erfolgreiche Ausnutzung die volle Kontrolle über das SAP-System und potenziell verbundene Ressourcen gewährt.

Häufig gestellte Fragen

Wird CVE-2010-5326 aktiv ausgenutzt?

Ja. CVE-2010-5326 wird seit mindestens 2013 aktiv in freier Wildbahn ausgenutzt, bekannt als "Detour"-Angriff gegen SAP-Systeme. CISA hat sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und US-CERT hat eine dedizierte Warnung (TA16-132A) zu ihrer Ausnutzung veröffentlicht.

Welche Produkte sind von CVE-2010-5326 betroffen?

CVE-2010-5326 betrifft SAP NetWeaver Application Server Java-Plattformen, insbesondere Versionen bis einschließlich 7.30. Jede SAP NetWeaver Java-Umgebung mit aktiviertem und zugänglichem Invoker Servlet ist verwundbar.

Wie behebe ich CVE-2010-5326?

Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 1445998. Alle betroffenen SAP NetWeaver Java-Instanzen auf gepatchte Versionen aktualisieren. Falls sofortiges Patching nicht möglich ist, das Invoker Servlet deaktivieren und den Netzwerkzugriff auf den Application Server einschränken.

Wie schwerwiegend ist CVE-2010-5326?

CVE-2010-5326 hat den maximalen CVSS 3.1-Score von 10,0 (KRITISCH). Sie ermöglicht nicht authentifizierte Remote-Code-Execution ohne erforderliche Benutzerinteraktion. Der EPSS-Score von 16,90% (94,9. Perzentil) und die jahrelange dokumentierte aktive Ausnutzung machen dies zu einer äußerst hochprioritären Schwachstelle.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score17.45%
EPSS-Perzentil96.9%

Daten

Veröffentlicht13. Mai 2016
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.