CVE-2016-4437
Apache Shiro Code Execution Vulnerability
Beschreibung
CVE-2016-4437 ist eine kritische Code-Execution-Schwachstelle in Apache Shiro vor Version 1.2.5. Wenn kein Cipher Key für die "Remember Me"-Funktion konfiguriert wurde, verwendet Apache Shiro einen fest kodierten kryptographischen Standardschlüssel, der es Remote-Angreifern ermöglicht, beliebigen Code auszuführen oder Zugangsbeschränkungen zu umgehen. CISA hat CVE-2016-4437 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,1 % (99,9. Perzentile) ist die Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | aurora | >= 0.10.0, < 0.18.1 |
| apache | shiro | < 1.2.5 |
| redhat | fuse | 1.0 |
| redhat | jboss middleware text-only advisories | 1.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/137310/Apache-Shiro-1.2.4-Information-Disclosure.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/157497/Apache-Shiro-1.2.4-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://rhn.redhat.com/errata/RHSA-2016-2035.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2036.html(Third Party Advisory)
- http://www.securityfocus.com/archive/1/538570/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/91024(Broken Link, Third Party Advisory, VDB Entry)
- https://lists.apache.org/thread.html/ef3a800c7d727a00e04b78e2f06c5cd8960f09ca28c9b69d94c3c4c4%40%3Cannouncements.aurora.apache.org%3E(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-4437(US Government Resource)
Schwachstellentyp
CWE-321: Verwendung eines fest kodierten kryptographischen Schlüssels
In Apache Shiro tritt die Verwendung eines fest kodierten kryptographischen Schlüssels in der "Remember Me"-Funktion auf, die einen Standard-AES-Verschlüsselungsschlüssel verwendet, wenn kein benutzerdefinierter Schlüssel konfiguriert ist. Da dieser Standardschlüssel öffentlich bekannt ist und von allen Apache Shiro-Installationen ohne benutzerdefinierten Schlüssel geteilt wird, können Angreifer verschlüsselte "Remember Me"-Cookies mit bösartigen serialisierten Java-Objekten erstellen, die der Server entschlüsselt und deserialisiert.
Weitere Informationen: CWE-321 — Verwendung eines fest kodierten kryptographischen Schlüssels
Auswirkungsanalyse
CVE-2016-4437 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und stellt die höchste Schweregradkategorie dar. Die Schwachstelle ist über das Netzwerk bei geringer Angriffskomplexität ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Eine erfolgreiche Ausnutzung kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Der EPSS-Score von 94,1 % zeigt nahezu sichere Ausnutzungsaktivität. Die Schwachstelle ist besonders heimtückisch, da viele Administratoren nicht wissen, dass Apache Shiro eine explizite Schlüsselkonfiguration erfordert, wodurch Standardinstallationen exponiert bleiben.
Exploit-Reifegrad
CVE-2016-4437 verfügt über umfangreiche Exploit-Reife mit bestätigter aktiver Ausnutzung. CISA hat die Schwachstelle im KEV-Katalog gelistet. Öffentlich verfügbarer Exploit-Code ist über Packet Storm Security verfügbar, der einen einsatzbereiten Remote-Code-Execution-Exploit bereitstellt. Der bekannte Standard-AES-Schlüssel (kPH+bIxk5D2deZiIxcaaaA==) ist weit dokumentiert und macht die Ausnutzung trivial. Der EPSS-Score von 94,1 % (99,9. Perzentile) bestätigt nahezu sichere Ausnutzungsaktivität. Automatisierte Scan-Tools prüfen routinemäßig auf diese Schwachstelle.
Behebung
- Apache Shiro sofort aktualisieren gemäß CISA-KEV-Pflichtmaßnahme: Apply updates per vendor instructions. Aktualisieren Sie auf Apache Shiro 1.2.5 oder neuer.
- Konfigurieren Sie auch nach dem Upgrade explizit einen einzigartigen, zufällig generierten AES-Verschlüsselungsschlüssel für die "Remember Me"-Funktion in Ihrer Shiro-Konfiguration. Verlassen Sie sich niemals auf einen Standardschlüssel.
- Prüfen Sie alle Anwendungen auf Apache Shiro-Abhängigkeiten, einschließlich Apache Aurora (0.10.0-0.18.0), Red Hat Fuse und JBoss Middleware, und wenden Sie herstellerspezifische Patches an.
- Überwachen Sie Anwendungsprotokolle auf verdächtige "Remember Me"-Cookie-Werte, insbesondere ungewöhnlich große Cookies oder Cookies, die Deserialisierungsfehler auslösen.
- Implementieren Sie als Defense-in-Depth-Maßnahme Java-Deserialisierungsfilter, um einzuschränken, welche Klassen aus Cookie-Daten deserialisiert werden können.
Technische Details
CVE-2016-4437 ist eine Code-Execution-Schwachstelle in Apache Shiro vor Version 1.2.5, verursacht durch die Verwendung eines fest kodierten Standard-AES-Verschlüsselungsschlüssels für die "Remember Me"-Cookie-Funktion. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert maximale Ausnutzbarkeit. Wenn die "Remember Me"-Funktion ohne benutzerdefinierten Cipher Key aktiviert ist, verwendet Shiro einen Standard-AES-Schlüssel (kPH+bIxk5D2deZiIxcaaaA==), der im Quellcode eingebettet und öffentlich dokumentiert ist. Angreifer erstellen einen bösartigen "Remember Me"-Cookie mit einem AES-verschlüsselten serialisierten Java-Objekt. Der Server entschlüsselt den Cookie mit dem bekannten Standardschlüssel und deserialisiert den Payload, was eine Java-Deserialisierungs-Gadget-Chain auslöst.
Häufig gestellte Fragen
Wird CVE-2016-4437 aktiv ausgenutzt?
Ja. CVE-2016-4437 ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt. Der EPSS-Score von 94,1 % (99,9. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität. Der öffentlich bekannte Standard-Verschlüsselungsschlüssel macht die Ausnutzung trivial.
Welche Produkte sind von CVE-2016-4437 betroffen?
CVE-2016-4437 betrifft Apache Shiro-Versionen vor 1.2.5. Zusätzlich betroffen sind Apache Aurora Versionen 0.10.0 bis 0.18.0, Red Hat Fuse 1.0 und Red Hat JBoss Middleware.
Wie behebe ich CVE-2016-4437?
Aktualisieren Sie Apache Shiro auf Version 1.2.5 oder neuer und konfigurieren Sie explizit einen einzigartigen, zufällig generierten AES-Schlüssel für die "Remember Me"-Funktion. Verwenden Sie niemals den Standardschlüssel. Prüfen Sie alle Anwendungen auf Shiro-Abhängigkeiten.
Wie schwerwiegend ist CVE-2016-4437?
CVE-2016-4437 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und einen EPSS-Score von 94,1 % (99,9. Perzentile). Die Schwachstelle ermöglicht nicht authentifizierte Remote-Code-Ausführung über die "Remember Me"-Funktion mit einem öffentlich bekannten Standard-Verschlüsselungsschlüssel.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.