CVE-2010-5326
SAP NetWeaver Remote Code Execution Vulnerability
Beschreibung
CVE-2010-5326 ist eine kritische Schwachstelle durch fehlende Authentifizierung in SAP NetWeaver Application Server Java. Das Invoker Servlet in SAP NetWeaver erfordert keine Authentifizierung, wodurch entfernte Angreifer über HTTP- oder HTTPS-Anfragen beliebigen Code ausführen können. Diese als "Detour"-Angriff bekannte Schwachstelle wurde von 2013 bis 2016 aktiv in freier Wildbahn ausgenutzt. CISA hat sie in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen. Mit einem EPSS-Score von 16,90% (94,9. Perzentil) stellt CVE-2010-5326 ein schwerwiegendes Remote-Code-Execution-Risiko für ungepatchte SAP-Umgebungen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sap | netweaver application server java | <= 7.30 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://service.sap.com/sap/support/notes/1445998(Permissions Required)
- http://www.onapsis.com/research/publications/sap-security-in-depth-vol4-the-invoker-servlet-a-dangerous-detour-into-sap-java-solutions(Broken Link)
- http://www.securityfocus.com/bid/48925(Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/90533(Third Party Advisory, VDB Entry)
- http://www.us-cert.gov/ncas/alerts/TA16-132A(Third Party Advisory, US Government Resource)
- https://www.onapsis.com/threat-report-tip-iceberg-wild-exploitation-cyber-attacks-sap-business-applications(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2010-5326(US Government Resource)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung für kritische Funktion
Fehlende Authentifizierung für kritische Funktion tritt auf, wenn Software keine Authentifizierung für Funktionalität durchführt, die eine nachweisbare Benutzeridentität erfordert. Im Fall von SAP NetWeaver Application Server Java stellt das Invoker Servlet kritische Serverfunktionalität ohne jegliche Form der Authentifizierung bereit, wodurch nicht authentifizierte entfernte Angreifer beliebigen Code auf dem Server ausführen können.
Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion
Auswirkungsanalyse
CVE-2010-5326 erreicht den maximalen CVSS 3.1-Score von 10,0 (KRITISCH), was die höchstmögliche Bedrohungsstufe darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, wodurch sie von jedem Angreifer mit Netzwerkzugang trivial ausnutzbar ist. Der Scope ist geändert, was bedeutet, dass die Ausnutzung Ressourcen weit über die verwundbare SAP NetWeaver-Komponente hinaus beeinflussen kann. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit und gibt Angreifern die volle Kontrolle über das betroffene System. Der EPSS-Score von 16,90% (94,9. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin.
Exploit-Reifegrad
CVE-2010-5326 wurde von 2013 bis 2016 in freier Wildbahn aktiv ausgenutzt, bekannt als "Detour"-Angriff. CISA hat die aktive Ausnutzung bestätigt, indem diese Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. US-CERT hat die Warnung TA16-132A speziell zur Ausnutzung dieser SAP-Schwachstelle veröffentlicht. Der EPSS-Score von 16,90% (94,9. Perzentil) weist auf eine hohe Wahrscheinlichkeit fortgesetzter Ausnutzungsaktivität hin. Die gut dokumentierte Angriffsmethodik und die jahrelange aktive Ausnutzung machen dies zu einer äußerst handlungsrelevanten Bedrohung.
Behebung
- Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 1445998 behebt diese Schwachstelle durch Deaktivierung des Invoker Servlets.
- Alle betroffenen SAP NetWeaver Application Server Java-Instanzen (Versionen bis einschließlich 7.30) auf die neuesten gepatchten Versionen aktualisieren, die das Invoker Servlet deaktivieren oder entfernen.
- Falls sofortiges Patching nicht möglich ist, das Invoker Servlet manuell deaktivieren, indem die web.xml-Konfiguration geändert und das Servlet-Mapping entfernt wird, sowie den Netzwerkzugriff auf den betroffenen SAP Application Server durch Firewall-Regeln einschränken.
- Authentifizierungsanforderungen für alle administrativen und kritischen Servlets auf der SAP NetWeaver-Plattform implementieren und die Serverkonfiguration auf weitere nicht authentifizierte Endpunkte prüfen.
- Zugriffsprotokolle auf Anzeichen einer Ausnutzung überprüfen, insbesondere nach direkten HTTP/HTTPS-Anfragen an den Invoker-Servlet-Endpunkt suchen, und angesichts der langen Geschichte aktiver Ausnutzung eine gründliche Incident-Response-Untersuchung durchführen.
Technische Details
CVE-2010-5326 betrifft das Invoker Servlet in SAP NetWeaver Application Server Java-Plattformen, möglicherweise Versionen vor 7.3. Die Schwachstelle resultiert aus dem vollständigen Fehlen einer Authentifizierung am Invoker Servlet, einer kritischen Serverkomponente, die beliebigen Code ausführen kann. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), was bedeutet, dass jeder Angreifer mit HTTP- oder HTTPS-Zugang zum Server diesen ohne Anmeldeinformationen oder Benutzerinteraktion ausnutzen kann. Der geänderte Scope und die maximalen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit spiegeln wider, dass eine erfolgreiche Ausnutzung die volle Kontrolle über das SAP-System und potenziell verbundene Ressourcen gewährt.
Häufig gestellte Fragen
Wird CVE-2010-5326 aktiv ausgenutzt?
Ja. CVE-2010-5326 wird seit mindestens 2013 aktiv in freier Wildbahn ausgenutzt, bekannt als "Detour"-Angriff gegen SAP-Systeme. CISA hat sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und US-CERT hat eine dedizierte Warnung (TA16-132A) zu ihrer Ausnutzung veröffentlicht.
Welche Produkte sind von CVE-2010-5326 betroffen?
CVE-2010-5326 betrifft SAP NetWeaver Application Server Java-Plattformen, insbesondere Versionen bis einschließlich 7.30. Jede SAP NetWeaver Java-Umgebung mit aktiviertem und zugänglichem Invoker Servlet ist verwundbar.
Wie behebe ich CVE-2010-5326?
Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 1445998. Alle betroffenen SAP NetWeaver Java-Instanzen auf gepatchte Versionen aktualisieren. Falls sofortiges Patching nicht möglich ist, das Invoker Servlet deaktivieren und den Netzwerkzugriff auf den Application Server einschränken.
Wie schwerwiegend ist CVE-2010-5326?
CVE-2010-5326 hat den maximalen CVSS 3.1-Score von 10,0 (KRITISCH). Sie ermöglicht nicht authentifizierte Remote-Code-Execution ohne erforderliche Benutzerinteraktion. Der EPSS-Score von 16,90% (94,9. Perzentil) und die jahrelange dokumentierte aktive Ausnutzung machen dies zu einer äußerst hochprioritären Schwachstelle.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.