CVE-2017-17562

HIGH(8.1)KEVWahrscheinlich ausgenutzt

Embedthis GoAhead Remote Code Execution Vulnerability

Beschreibung

CVE-2017-17562 ist eine schwerwiegende Remote-Code-Execution-Schwachstelle im Embedthis GoAhead Webserver vor Version 3.6.5. Die Schwachstelle ermöglicht entfernten Angreifern die Ausführung beliebigen Codes, wenn CGI aktiviert und ein CGI-Programm dynamisch gelinkt ist. Durch die Manipulation von HTTP-Anfrageparametern wie LD_PRELOAD kann ein Angreifer bösartigen Code über den glibc Dynamic Linker einschleusen. CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 94,34 % (99,96. Perzentile) ist die Wahrscheinlichkeit einer aktiven Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
Embedthis
Produkt
GoAhead
Hinzugefügt am
10. Dezember 2021
Fälligkeitsdatum
10. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
embedthisgoahead< 3.6.5
oracleintegrated lights out manager3.0; 4.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-494: Download von Code ohne Integritätsprüfung

Die Schwachstelle in Embedthis GoAhead basiert auf der unsicheren Initialisierung der Umgebung von CGI-Skripten mittels nicht vertrauenswürdiger HTTP-Anfrageparameter. Obwohl primär als Umgebungsvariablen-Injection klassifiziert, nutzt der Angriff den Mechanismus des dynamischen Linkens, um bösartigen Code ohne Integritätsprüfung zu laden — ein Angreifer kann sein Shared-Object-Payload im Request-Body senden und über /proc/self/fd/0 referenzieren.

Weitere Informationen: CWE-494 — Download von Code ohne Integritätsprüfung

Auswirkungsanalyse

CVE-2017-17562 hat einen CVSS 3.1-Score von 8.1 (HIGH) und stellt eine schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, wobei die Angriffskomplexität als hoch eingestuft ist, da CGI aktiviert und ein dynamisch gelinktes CGI-Programm vorhanden sein muss. Es ist keine Authentifizierung und keine Benutzerinteraktion erforderlich. Eine erfolgreiche Ausnutzung führt zu einer vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems. Der EPSS-Score von 94,34 % (99,96. Perzentile) signalisiert nahezu sichere aktive Ausnutzung. GoAhead wird häufig in eingebetteten Geräten, IoT-Systemen und Netzwerkgeräten eingesetzt, was die Angriffsfläche erheblich erweitert. Neben Embedthis GoAhead ist auch der Oracle Integrated Lights Out Manager (Versionen 3.0 und 4.0) betroffen.

Exploit-Reifegrad

CVE-2017-17562 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2017-17562 über Exploit-DB (43360) und Exploit-DB (43877). Zusätzlich hat elttam eine detaillierte Analyse und Exploit-Beschreibung veröffentlicht. Der EPSS-Score von 94,34 % (99,96. Perzentile) deutet auf nahezu sichere Ausnutzungsaktivität hin. Die Behebungsfrist laut CISA war der 2022-06-10, und Organisationen mit ungepatchten GoAhead-Instanzen sind einem extrem hohen Risiko ausgesetzt.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie Embedthis GoAhead auf Version 3.6.5 oder höher. Für Oracle Integrated Lights Out Manager wenden Sie den Critical Patch Update von April 2018 an.
  3. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie CGI-Unterstützung im GoAhead-Webserver oder stellen Sie sicher, dass keine dynamisch gelinkten CGI-Programme konfiguriert sind. Verwenden Sie alternativ statisch gelinkte CGI-Binaries.
  4. Implementieren Sie Netzwerksegmentierung, um GoAhead-Instanzen vom Internet zu isolieren. Setzen Sie eine Web Application Firewall (WAF) ein, die verdächtige LD_PRELOAD-Parameter in HTTP-Anfragen erkennt und blockiert.
  5. Überwachen Sie Systeme auf Kompromittierungsindikatoren, insbesondere ungewöhnliche Prozessaktivität, unerwartete Shared-Object-Dateien und verdächtige Zugriffe auf /proc/self/fd/0. Führen Sie ein umfassendes Inventar aller GoAhead-Instanzen durch, da der Webserver häufig in eingebetteten Geräten versteckt ist.

Technische Details

CVE-2017-17562 betrifft die cgiHandler-Funktion in cgi.c des Embedthis GoAhead Webservers vor Version 3.6.5. Die Schwachstelle entsteht dadurch, dass die Umgebung geforkter CGI-Skripte mit nicht vertrauenswürdigen HTTP-Anfrageparametern initialisiert wird. In Kombination mit dem glibc Dynamic Linker kann ein Angreifer spezielle Parameternamen wie LD_PRELOAD nutzen, um beliebigen Code auszuführen. Der Angriff erfolgt, indem der Angreifer sein Shared-Object-Payload im Body eines POST-Requests sendet und über /proc/self/fd/0 referenziert. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff netzwerkbasiert ist, wobei die hohe Angriffskomplexität die Voraussetzung reflektiert, dass CGI aktiviert und ein dynamisch gelinktes CGI-Programm vorhanden sein muss.

Häufig gestellte Fragen

Wird CVE-2017-17562 aktiv ausgenutzt?

Ja. CVE-2017-17562 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Mehrere öffentliche Exploits sind auf Exploit-DB verfügbar. Der EPSS-Score von 94,34 % (99,96. Perzentile) deutet auf nahezu sichere Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2017-17562 betroffen?

CVE-2017-17562 betrifft Embedthis GoAhead Webserver vor Version 3.6.5 sowie den Oracle Integrated Lights Out Manager in den Versionen 3.0 und 4.0. GoAhead wird häufig in eingebetteten Systemen und IoT-Geräten eingesetzt.

Wie behebe ich CVE-2017-17562?

Aktualisieren Sie Embedthis GoAhead auf Version 3.6.5 oder höher. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie CGI oder verwenden Sie statisch gelinkte CGI-Programme. Implementieren Sie Netzwerksegmentierung, um GoAhead-Instanzen vom Internet zu isolieren.

Wie schwerwiegend ist CVE-2017-17562?

CVE-2017-17562 hat einen CVSS 3.1-Score von 8.1 (HIGH). Die Schwachstelle ermöglicht Remote Code Execution ohne Authentifizierung. Der EPSS-Score von 94,34 % zeigt eine nahezu sichere Ausnutzung, und öffentliche Exploits sind frei verfügbar.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score96.33%
EPSS-Perzentil99.9%

Daten

Veröffentlicht12. Dezember 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.