CVE-2017-1000486

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Primetek Primefaces Remote Code Execution Vulnerability

Beschreibung

CVE-2017-1000486 ist eine kritische Schwachstelle in Primetek Primefaces 5.x, die durch unzureichende Verschlüsselungsstärke eine Remote-Codeausführung ermöglicht. Primefaces verwendet eine schwache Verschlüsselung, die es einem nicht authentifizierten Angreifer erlaubt, speziell präparierte Anfragen über das Netzwerk zu senden und beliebigen Code auf dem Server auszuführen. CISA hat CVE-2017-1000486 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung dieser Schwachstelle bestätigt. Mit einem EPSS-Score von 93,04 % (99,8. Perzentile) gehört diese Primefaces-Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken und erfordert eine sofortige Behebung.

KEV-Informationen

Hersteller
Primetek
Produkt
Primefaces Application
Hinzugefügt am
10. Januar 2022
Fälligkeitsdatum
10. Juli 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
primetekprimefaces>= 4.0, <= 4.0.24; >= 5.0, < 5.2.21; >= 5.3, < 5.3.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-326: Unzureichende Verschlüsselungsstärke

Unzureichende Verschlüsselungsstärke tritt auf, wenn Software einen kryptografischen Algorithmus oder eine Schlüssellänge verwendet, die unzureichend ist, um Daten gemäß aktuellen Sicherheitsstandards zu schützen. Im Fall von Primetek Primefaces 5.x wird eine schwache Verschlüsselung für die Verarbeitung von Expression Language (EL)-Ausdrücken verwendet, wodurch Angreifer die Verschlüsselung umgehen und beliebigen Code einschleusen können.

Weitere Informationen: CWE-326 — Unzureichende Verschlüsselungsstärke

Auswirkungsanalyse

CVE-2017-1000486 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine der schwerwiegendsten Bedrohungen für Systeme dar, die Primetek Primefaces einsetzen. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion bei geringer Angriffskomplexität. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend — Angreifer können vertrauliche Daten auslesen, Systeme manipulieren und den Betrieb vollständig lahmlegen. Der EPSS-Score von 93,04 % (99,8. Perzentile) unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung und macht diese Schwachstelle zu einer der dringendsten Prioritäten für betroffene Organisationen.

Exploit-Reifegrad

CVE-2017-1000486 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2017-1000486 — ein detaillierter Exploit wurde über Minded Security veröffentlicht und ein weiterer Eintrag existiert in der Exploit-DB. Der EPSS-Score von 93,04 % (99,8. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität und gehört damit zu den höchsten Werten im gesamten KEV-Katalog. Die Verfügbarkeit öffentlicher Exploits in Kombination mit der einfachen Ausnutzbarkeit ohne Authentifizierung macht diese Schwachstelle besonders gefährlich.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Primetek Primefaces umgehend auf eine gepatchte Version.
  2. Stellen Sie sicher, dass alle Primefaces-Installationen auf Versionen aktualisiert werden, die über 5.2.21 (für die 5.x-Linie), 5.3.8 (für die 5.3.x-Linie) oder 4.0.24 (für die 4.x-Linie) hinausgehen. Prüfen Sie alle eingesetzten Java-Webanwendungen auf die Verwendung von Primefaces.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Webanwendungen mittels Web Application Firewall (WAF)-Regeln, die verdächtige EL-Ausdrücke in HTTP-Anfragen blockieren, und implementieren Sie Netzwerksegmentierung.
  4. Überprüfen Sie Serverprotokolle auf Kompromittierungsindikatoren, insbesondere ungewöhnliche HTTP-Anfragen an Primefaces-Endpunkte und verdächtige Prozessaktivitäten auf Applikationsservern.
  5. Stärken Sie langfristig die kryptografische Konfiguration: Verwenden Sie AES-256 für symmetrische Verschlüsselung und stellen Sie sicher, dass alle kryptografischen Implementierungen aktuellen NIST-Richtlinien entsprechen.

Technische Details

CVE-2017-1000486 basiert auf einer schwachen Verschlüsselungsimplementierung in Primetek Primefaces 5.x, die für die Verarbeitung von Expression Language (EL)-Ausdrücken verwendet wird. Ein Angreifer kann die unzureichende Verschlüsselung umgehen und manipulierte EL-Ausdrücke einschleusen, die auf dem Server als beliebiger Code ausgeführt werden. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert, ohne Komplexitätshürden und ohne jegliche Authentifizierung oder Benutzerinteraktion durchführbar ist. Die Kombination aus schwacher Kryptografie (CWE-326) und der Möglichkeit zur Einschleusung von Code macht diese Schwachstelle besonders kritisch, da der gesamte Applikationsserver mit den Rechten des Primefaces-Prozesses kompromittiert werden kann.

Häufig gestellte Fragen

Wird CVE-2017-1000486 aktiv ausgenutzt?

Ja. CVE-2017-1000486 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 93,04 % (99,8. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität. Öffentlich verfügbare Exploit-Tools senken die Einstiegshürde für Angreifer erheblich.

Welche Produkte sind von CVE-2017-1000486 betroffen?

CVE-2017-1000486 betrifft Primetek Primefaces in den Versionen 4.0 bis 4.0.24, 5.0 bis vor 5.2.21 und 5.3 bis vor 5.3.8. Alle Java-Webanwendungen, die diese Primefaces-Versionen verwenden, sind potenziell betroffen.

Wie behebe ich CVE-2017-1000486?

Aktualisieren Sie Primetek Primefaces auf eine Version über 5.2.21, 5.3.8 oder 4.0.24, je nach eingesetzter Versionslinie. Falls ein sofortiges Update nicht möglich ist, implementieren Sie WAF-Regeln zur Blockierung verdächtiger EL-Ausdrücke und beschränken Sie den Netzwerkzugriff auf betroffene Anwendungen.

Wie schwerwiegend ist CVE-2017-1000486?

CVE-2017-1000486 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) — die höchste Schweregradkategorie. Die Schwachstelle ermöglicht Remote-Codeausführung ohne Authentifizierung und gehört mit einem EPSS-Score im 99,8. Perzentil zu den am aktivsten ausgenutzten Sicherheitslücken.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score94.10%
EPSS-Perzentil99.8%

Daten

Veröffentlicht3. Januar 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.