CVE-2016-8735
Apache Tomcat Remote Code Execution Vulnerability
Beschreibung
CVE-2016-8735 ist eine kritische Schwachstelle in Apache Tomcat, die Remote Code Execution (RCE) ermöglicht, wenn der JmxRemoteLifecycleListener verwendet wird und ein Angreifer die JMX-Ports erreichen kann. Betroffen sind Apache Tomcat vor Version 6.0.48, 7.x vor 7.0.73, 8.x vor 8.0.39, 8.5.x vor 8.5.7 und 9.x vor 9.0.0.M12. Die Schwachstelle entstand, weil der JmxRemoteLifecycleListener nicht an den Oracle-Patch für CVE-2016-3427 angepasst wurde, der die verwendeten Credential-Typen betraf. Die CISA hat CVE-2016-8735 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn. Mit einem EPSS-Score von 93,7 % (99,8. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | tomcat | < 6.0.48; >= 7.0.0, < 7.0.73; >= 8.0, < 8.0.39; >= 8.5.0, < 8.5.7; 9.0.0 |
| canonical | ubuntu linux | 16.04 |
| netapp | 7-mode transition tool | - |
| netapp | oncommand insight | - |
| netapp | oncommand shift | - |
| netapp | snap creator framework | - |
| debian | debian linux | 8.0 |
| redhat | jboss enterprise web server | 3.0.0 |
| oracle | agile engineering data management | 6.1.3; 6.2.0; 6.2.1.0 |
| oracle | agile plm | 9.3.5; 9.3.6 |
| oracle | communications application session controller | 3.7.1; 3.8.0 |
| oracle | communications instant messaging server | 10.0.1 |
| oracle | communications interactive session recorder | 6.0; 6.1; 6.2 |
| oracle | hospitality guest access | 4.2.0; 4.2.1 |
| oracle | micros relate crm software | 10.8; 11.4 |
| oracle | micros retail xbri loss prevention | 10.0.1; 10.5.0; 10.6.0; 10.7.7; 10.8.0; 10.8.1 |
| oracle | mysql enterprise monitor | <= 3.2.8.2223; >= 3.3.0, <= 3.3.4.3247; >= 3.4.0, <= 3.4.2.4181 |
| oracle | retail convenience and fuel pos software | 2.1.132 |
| oracle | transportation management | 6.3.0; 6.3.1; 6.3.2; 6.3.3; 6.3.4; 6.3.5; 6.3.6; 6.3.7 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://rhn.redhat.com/errata/RHSA-2017-0457.html(Third Party Advisory)
- http://seclists.org/oss-sec/2016/q4/502(Mailing List, Mitigation, Third Party Advisory)
- http://svn.apache.org/viewvc?view=revision&revision=1767644(Broken Link, Patch)
- http://svn.apache.org/viewvc?view=revision&revision=1767656(Broken Link, Patch)
- http://svn.apache.org/viewvc?view=revision&revision=1767676(Broken Link, Patch)
- http://svn.apache.org/viewvc?view=revision&revision=1767684(Broken Link, Patch)
- http://tomcat.apache.org/security-6.html(Release Notes, Vendor Advisory)
- http://tomcat.apache.org/security-7.html(Release Notes, Vendor Advisory)
- http://tomcat.apache.org/security-8.html(Release Notes, Vendor Advisory)
- http://tomcat.apache.org/security-9.html(Release Notes, Vendor Advisory)
- http://www.debian.org/security/2016/dsa-3738(Mailing List, Third Party Advisory)
- http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html(Patch, Third Party Advisory)
- http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html(Patch, Third Party Advisory)
- http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html(Patch, Third Party Advisory)
- http://www.securityfocus.com/bid/94463(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1037331(Broken Link, Third Party Advisory, VDB Entry)
- https://access.redhat.com/errata/RHSA-2017:0455(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:0456(Third Party Advisory)
- https://lists.apache.org/thread.html/343558d982879bf88ec20dbf707f8c11255f8e219e81d45c4f8d0551%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/37220405a377c0182d2afdbc36461c4783b2930fbeae3a17f1333113%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/388a323769f1dff84c9ec905455aa73fbcb20338e3c7eb131457f708%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/39ae1f0bd5867c15755a6f959b271ade1aea04ccdc3b2e639dcd903b%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/3d19773b4cf0377db62d1e9328bf9160bf1819f04f988315086931d7%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/6af47120905aa7d8fe12f42e8ff2284fb338ba141d3b77b8c7cb61b3%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/845312a10aabbe2c499fca94003881d2c79fc993d85f34c1f5c77424%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/88855876c33f2f9c532ffb75bfee570ccf0b17ffa77493745af9a17a%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/b5e3f51d28cd5d9b1809f56594f2cf63dcd6a90429e16ea9f83bbedc%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/b84ad1258a89de5c9c853c7f2d3ad77e5b8b2930be9e132d5cef6b95%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/b8a1bf18155b552dcf9a928ba808cbadad84c236d85eab3033662cfb%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r03c597a64de790ba42c167efacfa23300c3d6c9fe589ab87fe02859c%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r587e50b86c1a96ee301f751d50294072d142fd6dc08a8987ae9f3a9b%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r9136ff5b13e4f1941360b5a309efee2c114a14855578c3a2cbe5d19c%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://security.netapp.com/advisory/ntap-20180607-0001/(Third Party Advisory)
- https://usn.ubuntu.com/4557-1/(Third Party Advisory)
- https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html(Patch, Third Party Advisory)
- https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html(Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-8735(US Government Resource)
Schwachstellentyp
Für CVE-2016-8735 ist kein spezifischer CWE-Typ in der NVD-Datenbank zugeordnet. Die Schwachstelle betrifft den JmxRemoteLifecycleListener in Apache Tomcat, der nach dem Oracle-Sicherheitspatch für CVE-2016-3427 nicht aktualisiert wurde. Dadurch bleiben die verwendeten Credential-Typen für die JMX-Kommunikation auf einem unsicheren Stand, was es Angreifern ermöglicht, über erreichbare JMX-Ports beliebigen Code auf dem Server auszuführen.
Auswirkungsanalyse
CVE-2016-8735 erreicht mit einem CVSS-Score von 9.8 (Kritisch, CVSS v3.1) die höchste Gefährdungsstufe. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne ausnutzbar, ohne dass physischer Zugang zum Server erforderlich ist – es genügt, dass der Angreifer die JMX-Ports des Tomcat-Servers über das Netzwerk erreichen kann. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen; sobald der JmxRemoteLifecycleListener aktiv und die JMX-Ports erreichbar sind, ist der Angriff trivial umsetzbar. Keine Authentifizierung oder Benutzerinteraktion erforderlich: Ein Angreifer benötigt weder gültige Zugangsdaten noch eine Aktion eines Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann der Angreifer beliebigen Code im Kontext des Tomcat-Prozesses ausführen, was die vollständige Kompromittierung des Servers ermöglicht – einschließlich Datendiebstahl, Manipulation von Anwendungsdaten und Denial-of-Service. Der EPSS-Score von 93,7 % unterstreicht, dass diese Apache-Tomcat-Schwachstelle mit nahezu absoluter Sicherheit aktiv ausgenutzt wird.
Exploit-Reifegrad
Die CISA hat CVE-2016-8735 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen und damit die aktive Ausnutzung dieser Apache-Tomcat-Schwachstelle in freier Wildbahn bestätigt. Öffentliche Exploit-Referenzen sind über SecurityFocus (BID 94463) und SecurityTracker dokumentiert, und die detaillierte Beschreibung der Schwachstelle auf der oss-sec-Mailingliste enthält technische Hinweise zur Ausnutzung. Der EPSS-Score von 93,7 % (99,8. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität und ordnet CVE-2016-8735 unter die am häufigsten angegriffenen Schwachstellen ein. Die enge Verwandtschaft mit CVE-2016-3427 (Oracle JMX Deserialization) bedeutet, dass bestehende Exploit-Werkzeuge für die JMX-Deserialisierung auch gegen ungepatchte Tomcat-Instanzen eingesetzt werden können.
Behebung
- CISA-Empfehlung umsetzen: Gemäß dem KEV-Katalog der CISA sind Maßnahmen gemäß den Herstelleranweisungen von Apache anzuwenden oder das Produkt außer Betrieb zu nehmen, falls keine Patches verfügbar sind. Die Frist für die Behebung war der 2. Juni 2023.
- Apache Tomcat auf eine gepatchte Version aktualisieren: Tomcat 6.x auf Version 6.0.48 oder höher, Tomcat 7.x auf 7.0.73 oder höher, Tomcat 8.0.x auf 8.0.39 oder höher, Tomcat 8.5.x auf 8.5.7 oder höher und Tomcat 9.x auf 9.0.0.M12 oder höher aktualisieren. Die offiziellen Sicherheitshinweise finden sich unter Tomcat 7 Security, Tomcat 8 Security und Tomcat 9 Security.
- JMX-Ports absichern oder JmxRemoteLifecycleListener deaktivieren: Falls der JmxRemoteLifecycleListener nicht zwingend benötigt wird, sollte er aus der Tomcat-Konfiguration (server.xml) entfernt werden. Wird JMX benötigt, müssen die JMX-Ports durch Firewall-Regeln auf vertrauenswürdige Management-Netzwerke beschränkt und SSL/TLS-Verschlüsselung sowie starke Authentifizierung aktiviert werden.
- Netzwerksegmentierung und Zugangskontrolle: JMX-Ports (standardmäßig 10001/10002 oder konfigurierbare Ports) dürfen niemals aus dem Internet oder nicht vertrauenswürdigen Netzwerken erreichbar sein. Firewall-Regeln und Netzwerksegmentierung einsetzen, um den Zugriff auf autorisierte Verwaltungssysteme zu beschränken.
- Überwachung und Erkennung: Netzwerk-Logs auf ungewöhnliche Verbindungsversuche zu JMX-Ports überwachen. Intrusion-Detection-Systeme (IDS) auf Signaturen für JMX-Deserialisierungsangriffe konfigurieren. Regelmäßig prüfen, ob alle Tomcat-Instanzen in der Infrastruktur auf dem aktuellen Patch-Stand sind.
Technische Details
CVE-2016-8735 betrifft den JmxRemoteLifecycleListener in Apache Tomcat, der die Java Management Extensions (JMX) Remote-Überwachung über dedizierte Netzwerk-Ports bereitstellt. Schwachstellenmechanismus: Oracle hatte mit dem Patch für CVE-2016-3427 die Credential-Typen für die JMX-Kommunikation geändert, um eine Deserialisierungsschwachstelle zu beheben. Der JmxRemoteLifecycleListener in Apache Tomcat wurde jedoch nicht entsprechend aktualisiert, wodurch die veralteten und unsicheren Credential-Typen weiterhin akzeptiert werden. Angriffsvektor: Ein Angreifer, der die JMX-Ports erreichen kann (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), kann manipulierte serialisierte Java-Objekte an den JMX-Dienst senden und dadurch beliebigen Code im Kontext des Tomcat-Prozesses ausführen. Da weder Authentifizierung noch Benutzerinteraktion erforderlich sind und die Angriffskomplexität niedrig ist, lässt sich diese Schwachstelle mit geringem Aufwand ausnutzen. Breite der Betroffenheit: Neben Apache Tomcat selbst sind zahlreiche Produkte betroffen, die Tomcat einbetten, darunter Oracle-Produkte (MySQL Enterprise Monitor, Agile PLM, Communications Session Controller), Red Hat JBoss Enterprise Web Server, NetApp-Tools (OnCommand Insight, OnCommand Shift, Snap Creator Framework) sowie Debian und Ubuntu Linux.
Häufig gestellte Fragen
Wird CVE-2016-8735 aktiv ausgenutzt?
Ja, CVE-2016-8735 wird nachweislich aktiv ausgenutzt. Die CISA hat diese Apache-Tomcat-Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen und die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,7 % (99,8. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität. Der Zusammenhang mit Ransomware-Kampagnen ist derzeit als "Unbekannt" eingestuft.
Welche Produkte sind von CVE-2016-8735 betroffen?
Betroffen sind alle Apache-Tomcat-Versionen vor 6.0.48, 7.x vor 7.0.73, 8.x vor 8.0.39, 8.5.x vor 8.5.7 und 9.x vor 9.0.0.M12, sofern der JmxRemoteLifecycleListener aktiviert ist. Darüber hinaus sind zahlreiche Produkte betroffen, die Apache Tomcat einbetten, darunter Oracle MySQL Enterprise Monitor, Oracle Agile PLM, Oracle Communications Application Session Controller, Red Hat JBoss Enterprise Web Server, NetApp OnCommand Insight und Shift, Canonical Ubuntu Linux sowie Debian Linux.
Wie behebe ich CVE-2016-8735?
Die wichtigste Maßnahme ist das Update von Apache Tomcat auf eine gepatchte Version (6.0.48+, 7.0.73+, 8.0.39+, 8.5.7+ oder 9.0.0.M12+). Falls ein sofortiges Update nicht möglich ist, sollte der JmxRemoteLifecycleListener deaktiviert oder die JMX-Ports durch Firewall-Regeln auf vertrauenswürdige Netzwerke beschränkt werden. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2016-8735?
CVE-2016-8735 ist mit einem CVSS-Score von 9.8 als kritisch eingestuft (CVSS v3.1). Die Schwachstelle ermöglicht die vollständige Kompromittierung des Servers ohne Authentifizierung über das Netzwerk. Mit einem EPSS-Score im 99,8. Perzentil gehört diese Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken und erfordert sofortige Gegenmaßnahmen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.