CVE-2017-16651
Roundcube Webmail File Disclosure Vulnerability
Beschreibung
CVE-2017-16651 ist eine Schwachstelle mit hohem Schweregrad zur Offenlegung von Dateien in Roundcube Webmail. Die Schwachstelle ermöglicht authentifizierten Benutzern den Zugriff auf beliebige Dateien des Host-Dateisystems, einschließlich sensibler Konfigurationsdateien, aufgrund unzureichender Eingabevalidierung in Verbindung mit dateibasierten Attachment-Plugins. Diese Schwachstelle zur Dateioffenlegung wurde bereits im November 2017 aktiv ausgenutzt. Die CISA hat CVE-2017-16651 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und mit einem EPSS-Score von 37,82 % (97,1. Perzentil) besteht eine erhebliche Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| roundcube | webmail | <= 1.1.9; 1.2.0; 1.2.1; 1.2.2; 1.2.3; 1.2.4; 1.2.5; 1.2.6; 1.3.0; 1.3.1; 1.3.2 |
| debian | debian linux | 7.0; 9.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/161226/Roundcube-Webmail-1.2-File-Disclosure.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/101793(Third Party Advisory, VDB Entry)
- https://github.com/roundcube/roundcubemail/issues/6026(Issue Tracking, Patch, Third Party Advisory)
- https://github.com/roundcube/roundcubemail/releases/tag/1.1.10(Issue Tracking, Release Notes, Third Party Advisory)
- https://github.com/roundcube/roundcubemail/releases/tag/1.2.7(Issue Tracking, Release Notes, Third Party Advisory)
- https://github.com/roundcube/roundcubemail/releases/tag/1.3.3(Issue Tracking, Release Notes, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2017/11/msg00039.html(Mailing List, Third Party Advisory)
- https://roundcube.net/news/2017/11/08/security-updates-1.3.3-1.2.7-and-1.1.10(Issue Tracking, Vendor Advisory)
- https://www.debian.org/security/2017/dsa-4030(Issue Tracking, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-16651(US Government Resource)
Schwachstellentyp
CWE-552: Files or Directories Accessible to External Parties
Roundcube Webmail schränkt den Dateizugriff über seinen Attachment-Verarbeitungsmechanismus nicht ausreichend ein. Die unzureichende Eingabevalidierung im Anfragepfad _task=settings&_action=upload-display&_from=timezone ermöglicht es authentifizierten Angreifern, Verzeichnisse zu durchlaufen und auf Dateien außerhalb des vorgesehenen Bereichs zuzugreifen, wodurch Konfigurationsdateien und andere sensible Daten auf dem Host-Dateisystem offengelegt werden.
Mehr erfahren: CWE-552 — Files or Directories Accessible to External Parties
Auswirkungsanalyse
CVE-2017-16651 weist einen CVSS-3.1-Score von 7,8 (HOCH) auf, was auf eine signifikante Bedrohung hinweist, die zeitnahe Maßnahmen erfordert. Während der Angriffsvektor lokal ist und eine Authentifizierung auf niedriger Ebene erfordert (der Angreifer muss über gültige Zugangsdaten zur Roundcube-Instanz verfügen), ist die Angriffskomplexität gering und nach der Authentifizierung keine Benutzerinteraktion erforderlich. Eine erfolgreiche Ausnutzung führt zu hohen Auswirkungen auf alle drei Dimensionen: Vertraulichkeit, Integrität und Verfügbarkeit. Ein Angreifer kann beliebige Dateien lesen, einschließlich Datenbankzugangsdaten, API-Schlüsseln und auf dem Server gespeicherten E-Mail-Inhalten. Mit einem EPSS-Score von 37,82 % (97,1. Perzentil) hat diese Schwachstelle eine erhebliche Ausnutzungswahrscheinlichkeit, insbesondere in Umgebungen, in denen Roundcube mit schwachen oder kompromittierten Zugangsdaten über das Internet erreichbar ist.
Exploit-Reifegrad
CVE-2017-16651 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt und wurde bereits im November 2017 in freier Wildbahn ausgenutzt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, der einen einsatzbereiten Proof-of-Concept bereitstellt und die Hürde für Angreifer senkt. Der EPSS-Score von 37,82 % (97,1. Perzentil) weist auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Bundesbehörden mussten diese Schwachstelle bis zum 03.05.2022 gemäß der CISA-Richtlinie beheben.
Behebung
- Herstellerpatches sofort anwenden, wie von CISA KEV gefordert: Updates gemäß Herstelleranweisungen einspielen. Aktualisieren Sie Roundcube Webmail je nach installiertem Branch auf Version 1.1.10, 1.2.7 oder 1.3.3 (oder höher).
- Überprüfen Sie, dass alle Instanzen von Roundcube Webmail über die betroffenen Versionen hinaus aktualisiert wurden: Versionen <= 1.1.9, 1.2.0 bis 1.2.6 und 1.3.0 bis 1.3.2 sind verwundbar.
- Falls eine sofortige Aktualisierung nicht möglich ist, überprüfen und beschränken Sie die Konfiguration der dateibasierten Attachment-Plugins und erwägen Sie die Deaktivierung der Upload-Display-Funktionalität im Settings-Action-Handler bis Patches eingespielt werden können.
- Prüfen Sie Server-Protokolle auf verdächtige Anfragen mit dem Muster _task=settings&_action=upload-display&_from=timezone, die auf Ausnutzungsversuche hindeuten können. Überprüfen Sie Dateizugriffsprotokolle auf nicht autorisierte Lesezugriffe auf Konfigurationsdateien wie config.inc.php.
- Implementieren Sie tiefengestaffelte Verteidigungsmaßnahmen, einschließlich der Einschränkung von Dateisystemberechtigungen für sensible Konfigurationsdateien, dem Einsatz einer Web Application Firewall (WAF) mit Regeln zur Erkennung von Path-Traversal-Mustern sowie der Durchsetzung starker Authentifizierungsrichtlinien zur Reduzierung des Risikos kompromittierter Zugangsdaten.
Technische Details
CVE-2017-16651 nutzt eine unzureichende Eingabevalidierung in der Verarbeitung dateibasierter Attachment-Plugins von Roundcube Webmail aus. Die Schwachstelle wird durch speziell präparierte Anfragen an den Endpunkt _task=settings&_action=upload-display&_from=timezone ausgelöst, bei dem benutzergesteuerte Eingaben vor der Verwendung in Dateisystemoperationen unzureichend bereinigt werden. Dies ermöglicht einem authentifizierten Benutzer, Dateipfadverweise zu manipulieren und auf beliebige Dateien des Host-Dateisystems zuzugreifen, einschließlich der Roundcube-Konfigurationsdatei (die Datenbankzugangsdaten enthält) und anderer sensibler Serverdateien. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) spiegelt wider, dass zwar lokaler Zugriff mit gültigen Zugangsdaten erforderlich ist, die Ausnutzung jedoch nach der Authentifizierung unkompliziert ist. Die dateibasierten Attachment-Plugins, die in Roundcube Webmail standardmäßig aktiviert sind, dienen als Angriffsfläche für diese Schwachstelle.
Häufig gestellte Fragen
Wird CVE-2017-16651 aktiv ausgenutzt?
Ja. CVE-2017-16651 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt und wurde ab November 2017 in freier Wildbahn ausgenutzt. Der EPSS-Score von 37,82 % (97,1. Perzentil) weist auf eine erhebliche Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind betroffen?
CVE-2017-16651 betrifft Roundcube Webmail in den Versionen <= 1.1.9, 1.2.0 bis 1.2.6 und 1.3.0 bis 1.3.2. Debian-Linux-Distributionen 7.0 und 9.0, die verwundbare Roundcube-Pakete enthalten, sind ebenfalls betroffen.
Wie behebe ich CVE-2017-16651?
Aktualisieren Sie Roundcube Webmail auf Version 1.1.10, 1.2.7 oder 1.3.3 oder höher. Falls eine sofortige Aktualisierung nicht möglich ist, schränken Sie den Zugriff auf die dateibasierte Attachment-Plugin-Funktionalität ein und prüfen Sie Protokolle auf Ausnutzungsindikatoren.
Wie schwerwiegend ist CVE-2017-16651?
CVE-2017-16651 hat einen CVSS-3.1-Score von 7,8 (HOCH). Obwohl eine gültige Authentifizierung erforderlich ist, ist die Ausnutzung unkompliziert und kann sensible Konfigurationsdaten offenlegen, weshalb eine zeitnahe Aktualisierung unerlässlich ist.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.