CVE-2017-12617
Apache Tomcat Remote Code Execution Vulnerability
Beschreibung
CVE-2017-12617 ist eine schwerwiegende Datei-Upload-Schwachstelle, die Apache Tomcat betrifft. Bei der Ausführung von Apache Tomcat ist es möglich, über eine speziell gestaltete Anfrage eine JSP-Datei auf den Server hochzuladen. Diese JSP kann dann angefordert werden und jeder darin enthaltene Code wird vom Server ausgeführt. Ein Angreifer kann diese Schwachstelle ohne Authentifizierung über das Netzwerk ausnutzen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 94,36% (100,0. Perzentile) weist auf eine deutlich erhöhte Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | tomcat | >= 7.0.0, < 7.0.82; >= 8.0, < 8.0.47; >= 8.5.0, < 8.5.23; >= 9.0.0, < 9.0.1 |
| canonical | ubuntu linux | 12.04; 16.04; 17.10; 18.04 |
| oracle | agile plm | 9.3.3; 9.3.4; 9.3.5; 9.3.6 |
| oracle | communications instant messaging server | 10.0.1 |
| oracle | endeca information discovery integrator | 3.1.0; 3.2.0 |
| oracle | enterprise manager for mysql database | 12.1.0.4.0 |
| oracle | financial services analytical applications infrastructure | >= 7.3.3.0.0, <= 7.3.5.3.0; >= 8.0.0.0.0, <= 8.0.9.0.0 |
| oracle | fmw platform | 12.2.1.2.0; 12.2.1.3.0 |
| oracle | health sciences empirica inspections | 1.0.1.1 |
| oracle | hospitality guest access | 4.2.0; 4.2.1 |
| oracle | instantis enterprisetrack | 17.1; 17.2 |
| oracle | management pack | 11.2.1.0.13 |
| oracle | micros lucas | 2.9.5 |
| oracle | micros retail xbri loss prevention | 10.0.1; 10.5.0; 10.6.0; 10.7.0; 10.8.0; 10.8.1 |
| oracle | mysql enterprise monitor | <= 3.3.6.3293; >= 3.4.0, <= 3.4.4.4226; >= 4.0.0, <= 4.0.0.5135 |
| oracle | retail advanced inventory planning | 13.2; 13.4; 14.1; 15.0 |
| oracle | retail back office | 14.0.4; 14.1.3 |
| oracle | retail central office | 14.0.4; 14.1.3 |
| oracle | retail convenience and fuel pos software | 2.1.132 |
| oracle | retail eftlink | 1.1.124; 15.0.1; 16.0.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html(Patch, Third Party Advisory)
- http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html(Patch, Third Party Advisory)
- http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html(Patch, Third Party Advisory)
- http://www.securityfocus.com/bid/100954(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1039552(Broken Link, Third Party Advisory, VDB Entry)
- https://access.redhat.com/errata/RHSA-2017:3080(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:3081(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:3113(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:3114(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:0268(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:0269(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:0270(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:0271(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:0275(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:0465(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:0466(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2018:2939(Third Party Advisory)
- https://lists.apache.org/thread.html/1dd0a59c1295cc08ce4c9e7edae5ad2268acc9ba55adcefa0532e5ba%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/343558d982879bf88ec20dbf707f8c11255f8e219e81d45c4f8d0551%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/388a323769f1dff84c9ec905455aa73fbcb20338e3c7eb131457f708%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/3d19773b4cf0377db62d1e9328bf9160bf1819f04f988315086931d7%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/3fd341a604c4e9eab39e7eaabbbac39c30101a022acc11dd09d7ebcb%40%3Cannounce.tomcat.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/5c0e00fd31efc11e147bf99d0f03c00a734447d3b131ab0818644cdb%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/6af47120905aa7d8fe12f42e8ff2284fb338ba141d3b77b8c7cb61b3%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/845312a10aabbe2c499fca94003881d2c79fc993d85f34c1f5c77424%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/88855876c33f2f9c532ffb75bfee570ccf0b17ffa77493745af9a17a%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/b5e3f51d28cd5d9b1809f56594f2cf63dcd6a90429e16ea9f83bbedc%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/e85e83e9954f169bbb77b44baae5a33d8de878df557bb32b7f793661%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/eb6efa8d59c45a7a9eff94c4b925467d3b3fec8ba7697f3daa314b04%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r3bbb800a816d0a51eccc5a228c58736960a9fffafa581a225834d97d%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r48c1444845fe15a823e1374674bfc297d5008a5453788099ea14caf0%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r6ccee4e849bc77df0840c7f853f6bd09d426f6741247da2b7429d5d9%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r9136ff5b13e4f1941360b5a309efee2c114a14855578c3a2cbe5d19c%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/raba0fabaf4d56d4325ab2aca8814f0b30a237ab83d8106b115ee279a%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.debian.org/debian-lts-announce/2017/11/msg00009.html(Mailing List, Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20171018-0002/(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20180117-0002/(Third Party Advisory)
- https://support.f5.com/csp/article/K53173544(Third Party Advisory)
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbhf03812en_us(Third Party Advisory)
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbux03828en_us(Third Party Advisory)
- https://usn.ubuntu.com/3665-1/(Third Party Advisory)
- https://www.exploit-db.com/exploits/42966/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/43008/(Exploit, Third Party Advisory, VDB Entry)
- https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html(Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-12617(US Government Resource)
Schwachstellentyp
CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Uneingeschränkter Upload von Dateien mit gefährlichem Typ tritt auf, wenn Software Benutzern erlaubt, Dateien hochzuladen, ohne die Dateitypen ordnungsgemäß zu validieren, einzuschränken oder zu behandeln. Angreifer können Dateien mit gefährlichem Inhalt wie Web-Shells, Skripte oder ausführbare Dateien hochladen, die auf dem Server ausgeführt werden können. Im Fall von CVE-2017-12617 ermöglicht diese Schwachstelle Angreifern die Kompromittierung von Apache Tomcat-Systemen.
Weitere Informationen: CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Auswirkungsanalyse
CVE-2017-12617 hat einen CVSS-3.1-Basiswert von 8.1 (HIGH) und stellt ein ernsthaftes Risiko für betroffene Umgebungen dar. Eine erfolgreiche Ausnutzung kann zu vollständige Kompromittierung der Datenvertraulichkeit, vollständige Kompromittierung der Systemintegrität und vollständiger Denial-of-Service führen. Der Angriffsvektor ist netzwerkbasiert mit hoher Komplexität, was bedeutet, dass spezifische Bedingungen für eine erfolgreiche Ausnutzung erfüllt sein müssen. Organisationen, die Apache Tomcat einsetzen, sind einem konkreten Risiko von unbefugtem Zugriff, Datenverlust und Betriebsunterbrechung ausgesetzt, wenn diese Schwachstelle nicht behoben wird.
Exploit-Reifegrad
CVE-2017-12617 ist im CISA Known Exploited Vulnerabilities-Katalog mit einer Behebungsfrist bis 2022-04-15 gelistet, was bestätigt, dass reale Ausnutzung beobachtet wurde. Der EPSS-Score von 94,36% (100,0. Perzentile) zählt diese Schwachstelle zu denjenigen mit der höchsten Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist in Schwachstellendatenbanken verfügbar, was die Einstiegshürde für Angreifer senkt und die Dringlichkeit der Behebung erhöht.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Dies ist die von CISA vorgeschriebene Behebungsmaßnahme und sollte sofort priorisiert werden.
- Falls Patches nicht sofort angewendet werden können, beschränken Sie den Netzwerkzugriff auf die Verwaltungsoberflächen der betroffenen Tomcat-Systeme mittels Firewall-Regeln oder Zugriffskontrolllisten auf vertrauenswürdige administrative Netzwerke.
- Überwachen Sie Sicherheitshinweise des Herstellers auf weitere Updates und stellen Sie sicher, dass ein Patch-Management-Prozess für die zeitnahe Bereitstellung vorhanden ist.
- Führen Sie eine gründliche Überprüfung der betroffenen Systeme auf Anzeichen einer vorherigen Kompromittierung durch, einschließlich unerwarteter Benutzerkonten, geänderter Konfigurationen und ungewöhnlicher Netzwerkaktivität.
- Implementieren Sie Defense-in-Depth-Maßnahmen einschließlich Netzwerksegmentierung, Intrusion-Detection-Systeme und kontinuierlicher Sicherheitsüberwachung für die betroffene Infrastruktur.
Technische Details
CVE-2017-12617 ist über das Netzwerk ohne jegliche vorherige Authentifizierung ausnutzbar. Bei der Ausführung von Apache Tomcat ist es möglich, über eine speziell gestaltete Anfrage eine JSP-Datei auf den Server hochzuladen. Diese JSP kann dann angefordert werden und jeder darin enthaltene Code wird vom Server ausgeführt. Die Angriffskomplexität ist als hoch eingestuft, was bedeutet, dass spezifische Bedingungen für eine erfolgreiche Ausnutzung erfüllt sein müssen. Der Geltungsbereich ist unverändert, was bedeutet, dass die Auswirkung auf die verwundbare Komponente beschränkt ist. Der CVSS-3.1-Basiswert von 8.1 spiegelt die Kombination dieser Faktoren und das Potenzial für erhebliche Schäden an betroffenen Systemen wider.
Häufig gestellte Fragen
Wird CVE-2017-12617 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung bestätigt, indem CVE-2017-12617 in den Known Exploited Vulnerabilities-Katalog aufgenommen wurde. Der EPSS-Score von 94,36% (100,0. Perzentile) weist zusätzlich auf eine hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2017-12617 betroffen?
CVE-2017-12617 betrifft Apache Tomcat. Konkret betroffen sind unter anderem apache tomcat, canonical ubuntu linux, oracle agile plm, oracle communications instant messaging server, oracle endeca information discovery integrator und weitere.
Wie behebe ich CVE-2017-12617?
Wenden Sie Updates gemäß den Herstelleranweisungen an. Stellen Sie sicher, dass Ihre Systeme auf die neueste gepatchte Version aktualisiert sind. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf die Verwaltungsoberflächen des betroffenen Systems.
Wie schwerwiegend ist CVE-2017-12617?
CVE-2017-12617 hat einen CVSS-3.1-Score von 8.1 (HIGH). Dies ist eine schwerwiegende Schwachstelle, die ein erhebliches Risiko darstellt und eine zeitnahe Behebung erfordert. Die Schwachstelle ermöglicht nicht authentifizierten entfernten Angreifern die potenzielle Kompromittierung betroffener Tomcat-Systeme.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.