CVE-2017-17562
Embedthis GoAhead Remote Code Execution Vulnerability
Beschreibung
CVE-2017-17562 ist eine schwerwiegende Remote-Code-Execution-Schwachstelle im Embedthis GoAhead Webserver vor Version 3.6.5. Die Schwachstelle ermöglicht entfernten Angreifern die Ausführung beliebigen Codes, wenn CGI aktiviert und ein CGI-Programm dynamisch gelinkt ist. Durch die Manipulation von HTTP-Anfrageparametern wie LD_PRELOAD kann ein Angreifer bösartigen Code über den glibc Dynamic Linker einschleusen. CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 94,34 % (99,96. Perzentile) ist die Wahrscheinlichkeit einer aktiven Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| embedthis | goahead | < 3.6.5 |
| oracle | integrated lights out manager | 3.0; 4.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html(Patch, Third Party Advisory)
- http://www.securitytracker.com/id/1040702(Broken Link, Third Party Advisory, VDB Entry)
- https://github.com/elttam/advisories/tree/master/CVE-2017-17562(Broken Link, Third Party Advisory)
- https://github.com/embedthis/goahead/commit/6f786c123196eb622625a920d54048629a7caa74(Broken Link, Patch, Third Party Advisory)
- https://github.com/embedthis/goahead/issues/249(Broken Link, Issue Tracking, Third Party Advisory)
- https://www.elttam.com.au/blog/goahead/(Broken Link, Exploit, Patch, Third Party Advisory)
- https://www.exploit-db.com/exploits/43360/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/43877/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-17562(US Government Resource)
Schwachstellentyp
CWE-494: Download von Code ohne Integritätsprüfung
Die Schwachstelle in Embedthis GoAhead basiert auf der unsicheren Initialisierung der Umgebung von CGI-Skripten mittels nicht vertrauenswürdiger HTTP-Anfrageparameter. Obwohl primär als Umgebungsvariablen-Injection klassifiziert, nutzt der Angriff den Mechanismus des dynamischen Linkens, um bösartigen Code ohne Integritätsprüfung zu laden — ein Angreifer kann sein Shared-Object-Payload im Request-Body senden und über /proc/self/fd/0 referenzieren.
Weitere Informationen: CWE-494 — Download von Code ohne Integritätsprüfung
Auswirkungsanalyse
CVE-2017-17562 hat einen CVSS 3.1-Score von 8.1 (HIGH) und stellt eine schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, wobei die Angriffskomplexität als hoch eingestuft ist, da CGI aktiviert und ein dynamisch gelinktes CGI-Programm vorhanden sein muss. Es ist keine Authentifizierung und keine Benutzerinteraktion erforderlich. Eine erfolgreiche Ausnutzung führt zu einer vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems. Der EPSS-Score von 94,34 % (99,96. Perzentile) signalisiert nahezu sichere aktive Ausnutzung. GoAhead wird häufig in eingebetteten Geräten, IoT-Systemen und Netzwerkgeräten eingesetzt, was die Angriffsfläche erheblich erweitert. Neben Embedthis GoAhead ist auch der Oracle Integrated Lights Out Manager (Versionen 3.0 und 4.0) betroffen.
Exploit-Reifegrad
CVE-2017-17562 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2017-17562 über Exploit-DB (43360) und Exploit-DB (43877). Zusätzlich hat elttam eine detaillierte Analyse und Exploit-Beschreibung veröffentlicht. Der EPSS-Score von 94,34 % (99,96. Perzentile) deutet auf nahezu sichere Ausnutzungsaktivität hin. Die Behebungsfrist laut CISA war der 2022-06-10, und Organisationen mit ungepatchten GoAhead-Instanzen sind einem extrem hohen Risiko ausgesetzt.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Aktualisieren Sie Embedthis GoAhead auf Version 3.6.5 oder höher. Für Oracle Integrated Lights Out Manager wenden Sie den Critical Patch Update von April 2018 an.
- Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie CGI-Unterstützung im GoAhead-Webserver oder stellen Sie sicher, dass keine dynamisch gelinkten CGI-Programme konfiguriert sind. Verwenden Sie alternativ statisch gelinkte CGI-Binaries.
- Implementieren Sie Netzwerksegmentierung, um GoAhead-Instanzen vom Internet zu isolieren. Setzen Sie eine Web Application Firewall (WAF) ein, die verdächtige LD_PRELOAD-Parameter in HTTP-Anfragen erkennt und blockiert.
- Überwachen Sie Systeme auf Kompromittierungsindikatoren, insbesondere ungewöhnliche Prozessaktivität, unerwartete Shared-Object-Dateien und verdächtige Zugriffe auf /proc/self/fd/0. Führen Sie ein umfassendes Inventar aller GoAhead-Instanzen durch, da der Webserver häufig in eingebetteten Geräten versteckt ist.
Technische Details
CVE-2017-17562 betrifft die cgiHandler-Funktion in cgi.c des Embedthis GoAhead Webservers vor Version 3.6.5. Die Schwachstelle entsteht dadurch, dass die Umgebung geforkter CGI-Skripte mit nicht vertrauenswürdigen HTTP-Anfrageparametern initialisiert wird. In Kombination mit dem glibc Dynamic Linker kann ein Angreifer spezielle Parameternamen wie LD_PRELOAD nutzen, um beliebigen Code auszuführen. Der Angriff erfolgt, indem der Angreifer sein Shared-Object-Payload im Body eines POST-Requests sendet und über /proc/self/fd/0 referenziert. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff netzwerkbasiert ist, wobei die hohe Angriffskomplexität die Voraussetzung reflektiert, dass CGI aktiviert und ein dynamisch gelinktes CGI-Programm vorhanden sein muss.
Häufig gestellte Fragen
Wird CVE-2017-17562 aktiv ausgenutzt?
Ja. CVE-2017-17562 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Mehrere öffentliche Exploits sind auf Exploit-DB verfügbar. Der EPSS-Score von 94,34 % (99,96. Perzentile) deutet auf nahezu sichere Ausnutzungsaktivität hin.
Welche Produkte sind von CVE-2017-17562 betroffen?
CVE-2017-17562 betrifft Embedthis GoAhead Webserver vor Version 3.6.5 sowie den Oracle Integrated Lights Out Manager in den Versionen 3.0 und 4.0. GoAhead wird häufig in eingebetteten Systemen und IoT-Geräten eingesetzt.
Wie behebe ich CVE-2017-17562?
Aktualisieren Sie Embedthis GoAhead auf Version 3.6.5 oder höher. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie CGI oder verwenden Sie statisch gelinkte CGI-Programme. Implementieren Sie Netzwerksegmentierung, um GoAhead-Instanzen vom Internet zu isolieren.
Wie schwerwiegend ist CVE-2017-17562?
CVE-2017-17562 hat einen CVSS 3.1-Score von 8.1 (HIGH). Die Schwachstelle ermöglicht Remote Code Execution ohne Authentifizierung. Der EPSS-Score von 94,34 % zeigt eine nahezu sichere Ausnutzung, und öffentliche Exploits sind frei verfügbar.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.