CVE-2017-5638

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Apache Struts Remote Code Execution Vulnerability

Beschreibung

CVE-2017-5638 ist eine KRITISCHE Schwachstelle in Apache Struts mit einem CVSS 3.1-Score von 9.8. Apache Struts Jakarta Multipart parser allows for malicious file upload using the Content-Type value, leading to remote code execution. Betroffene Produkte umfassen Apache Struts (>= 2.2.3, < 2.3.32; >= 2.5.0, < 2.5.10.1), Oracle WebLogic Server (10.3.6.0.0; 12.1.3.0.0; 12.2.1.1.0; 12.2.1.2.0). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog mit einer Behebungsfrist bis 2022-05-03 gelistet. Mit einem EPSS-Score von 0.94267 (99.93. Perzentil) zeigt diese Schwachstelle eine erhebliche reale Ausnutzungsaktivität und sollte mit hoher Priorität behoben werden.

KEV-Informationen

Hersteller
Apache
Produkt
Struts
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachestruts>= 2.2.3, < 2.3.32; >= 2.5.0, < 2.5.10.1
ibmstorwize v3500 firmware7.7.1.6; 7.8.1.0
ibmstorwize v5000 firmware7.7.1.6; 7.8.1.0
ibmstorwize v7000 firmware7.7.1.6; 7.8.1.0
lenovostorage v5030 firmware7.7.1.6; 7.8.1.0
hpserver automation9.1.0; 10.0.0; 10.1.0; 10.2.0; 10.5.0
oracleweblogic server10.3.6.0.0; 12.1.3.0.0; 12.2.1.1.0; 12.2.1.2.0
arubanetworksclearpass policy manager< 6.6.5
netapponcommand balance-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-755: Improper Handling of Exceptional Conditions

CVE-2017-5638 wird unter CWE-755 — Improper Handling of Exceptional Conditions — klassifiziert. Improper Handling of Exceptional Conditions tritt auf, wenn Software Fehler, Ausnahmen oder ungewöhnliche Bedingungen während der Verarbeitung nicht ordnungsgemäß behandelt. Wenn die Ausnahmebehandlung fehlerhaft ist, können Fehlermeldungen, Stack-Traces oder andere Diagnoseinformationen für Benutzer sichtbar werden, oder die Anwendung kann in einen unsicheren Zustand geraten. In schwerwiegenderen Fällen kann eine fehlerhafte Ausnahmebehandlung interne Evaluierungsmechanismen für angreiferkontrollierte Eingaben freilegen.

Im Kontext von Apache Struts ist diese Schwachstelle kritisch gefährlich, da die fehlerhafte Ausnahmebehandlung des Jakarta Multipart-Parsers die OGNL-Evaluierung für angreiferkontrollierte Content-Type-Header freigeben. Wenn der Parser eine fehlerhafte Multipart-Anfrage verarbeitet, wird im Fehlerbehandlungspfad die Benutzereingabe als OGNL-Ausdruck ausgewertet, was vollständige Remote-Code-Ausführung ermöglicht. Diese Schwachstelle wurde massiv in freier Wildbahn ausgenutzt und gilt als eine der folgenschwersten Apache Struts-Schwachstellen aller Zeiten.

Mehr erfahren: CWE-755 — Improper Handling of Exceptional Conditions

Auswirkungsanalyse

CVE-2017-5638 hat einen CVSS 3.1-Score von 9.8 (KRITISCH) mit unverändertem Scope.

Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten, die von Apache Struts verarbeitet werden, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten aus verbundenen Systemen.

Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Hintertüren installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Apache Struts bereitstellen.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürzen oder dem Unbrauchbarmachen des Produkts.

Scope unverändert: Der Scope der Schwachstelle ist unverändert (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen sind, obwohl erheblich, auf die Apache Struts-Umgebung selbst begrenzt.

Mit einem EPSS-Score von 0.94267 (99.93. Perzentil) gehört diese Schwachstelle zu den am wahrscheinlichsten in realen Angriffen ausgenutzten Schwachstellen, was die Dringlichkeit der Behebung unterstreicht.

Exploit-Reifegrad

CVE-2017-5638 hat eine bestätigte aktive Ausnutzung in freier Wildbahn und ist im CISA Known Exploited Vulnerabilities-Katalog gelistet.

Exploit-Status: Diese Schwachstelle wurde aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.94267 (99.93. Perzentil) platziert sie unter den am häufigsten ausgenutzten Schwachstellen.

Ransomware-Verbindung: CVE-2017-5638 wurde mit Ransomware-Kampagnen in Verbindung gebracht. Dies erhöht das Risikoprofil erheblich, da Ransomware-Betreiber diese Schwachstelle aktiv für den Erstzugang oder die laterale Bewegung innerhalb kompromittierter Umgebungen nutzen.

Angriffsfläche: Der hohe EPSS-Score und die KEV-Listung bestätigen, dass Bedrohungsakteure funktionierende Exploits entwickelt und eingesetzt haben. Öffentliche Proof-of-Concept-Code und Exploitationstools sind verfügbar, was diese Schwachstelle für ein breites Spektrum von Angreifern zugänglich macht. Organisationen sollten davon ausgehen, dass automatisierte Scanning- und Exploitationstools für diese Schwachstelle aktiv im Einsatz sind.

KEV-Frist: CISA hat Bundesbehörden verpflichtet, diese Schwachstelle bis 2022-05-03 zu beheben. Alle Organisationen sollten diese Frist als starke Empfehlung für ihre eigenen Behebungszeitpläne betrachten.

Behebung

  1. Hersteller-Patches sofort anwenden. Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie Apache Struts auf die neueste gepatchte Version, die diese Schwachstelle behebt. Konsultieren Sie die offiziellen Herstellerhinweise für spezifische Patch-Anleitungen.
  2. Betroffene Produktversionen in Ihrer Umgebung überprüfen. Identifizieren Sie alle Instanzen von Apache Struts in Ihrer Infrastruktur (betroffene Versionen: Apache Struts (>= 2.2.3, < 2.3.32; >= 2.5.0, < 2.5.10.1), Oracle WebLogic Server (10.3.6.0.0; 12.1.3.0.0; 12.2.1.1.0; 12.2.1.2.0)). Verwenden Sie Asset-Inventar- und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
  3. Übergangslösungen implementieren, wenn Patching verzögert wird. Falls ein sofortiges Patching nicht möglich ist, wenden Sie Netzwerk-Level-Kontrollen an, wie die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren.
  4. Nach Anzeichen früherer Ausnutzung suchen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle überprüfen Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Hinweise auf eine Kompromittierung. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten entdeckt werden.
  5. Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2017-5638 zu erkennen.
  6. Nachkontrolle nach der Behebung durchführen. Überprüfen Sie nach dem Patching, ob der Fix wirksam ist, und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen.

Technische Details

CVE-2017-5638 ist eine Schwachstelle mit KRITISCHEM Schweregrad in Apache Struts, die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist niedrig, was bedeutet, dass keine spezialisierten Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Es sind keine vorherigen Authentifizierungen oder Privilegien erforderlich. Es ist keine Benutzerinteraktion erforderlich, was eine vollautomatisierte Ausnutzung ermöglicht.

Technischer Mechanismus: The Jakarta Multipart parser in Apache Struts 2 has incorrect exception handling during file-upload attempts, allowing remote code execution via crafted Content-Type header. Der zugrunde liegende Fehler bezieht sich auf Improper Handling of Exceptional Conditions, wodurch Angreifer die Verarbeitungslogik der Anwendung auf unbeabsichtigte Weise manipulieren können. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes auf dem Zielsystem, was potenziell zu einer vollständigen Systemkompromittierung führt.

CVSS 3.1-Vektoranalyse: Der Vektor zeigt einen Angriffsvektor von NETWORK, Angriffskomplexität von LOW, erforderliche Privilegien von NONE, Benutzerinteraktion von NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit. Der unveränderte Scope bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind.

Häufig gestellte Fragen

Wird CVE-2017-5638 aktiv ausgenutzt?

Ja. CVE-2017-5638 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 0.94267 (99.93. Perzentil) gehört sie zu den am häufigsten ausgenutzten Schwachstellen weltweit. Diese Schwachstelle wurde auch mit Ransomware-Kampagnen in Verbindung gebracht, was ihre aktive Nutzung durch Bedrohungsakteure weiter bestätigt.

Welche Produkte sind von CVE-2017-5638 betroffen?

Die betroffenen Produkte umfassen Apache Struts (>= 2.2.3, < 2.3.32; >= 2.5.0, < 2.5.10.1), Oracle WebLogic Server (10.3.6.0.0; 12.1.3.0.0; 12.2.1.1.0; 12.2.1.2.0). Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Herstellerhinweise für die vollständige und aktuellste Liste der betroffenen Versionen.

Wie behebe ich CVE-2017-5638?

Wenden Sie Updates gemäß den Herstelleranweisungen an. Stellen Sie sicher, dass alle betroffenen Instanzen von Apache Struts mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Falls ein sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Level-Maßnahmen und erweiterte Überwachung. Überprüfen Sie nach dem Patching den Fix und suchen Sie nach Indikatoren für eine vorherige Kompromittierung.

Wie schwerwiegend ist CVE-2017-5638?

CVE-2017-5638 wird als KRITISCH mit einem CVSS 3.1-Score von 9.8 eingestuft. Der EPSS-Score von 0.94267 platziert sie im 99.93. Perzentil für die Ausnutzungswahrscheinlichkeit. Die Schwachstelle hat eine bestätigte aktive Ausnutzung in freier Wildbahn und musste von Bundesbehörden bis 2022-05-03 gemäß der CISA KEV-Richtlinie behoben werden.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht11. März 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.