CVE-2017-6327

HIGH(8.8)KEVErhöhtes Risiko

Symantec Messaging Gateway Remote Code Execution Vulnerability

Beschreibung

CVE-2017-6327 ist eine schwerwiegende Remote-Code-Execution-Schwachstelle im Symantec Messaging Gateway vor Version 10.6.3-267. Die Schwachstelle ermoeglicht es einem authentifizierten Angreifer, beliebige Befehle auf dem Zielsystem auszufuehren und moeglicherweise Privilegien zu eskalieren. Die CISA hat CVE-2017-6327 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt. Mit einem EPSS-Score von 76,8 % (98,9. Perzentil) hat diese Schwachstelle eine sehr hohe Ausnutzungswahrscheinlichkeit, was sie zu einem prioritaeren Behebungsziel fuer Organisationen macht, die Symantec Messaging Gateway einsetzen.

KEV-Informationen

Hersteller
Symantec
Produkt
Symantec Messaging Gateway
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
symantecmessage gateway< 10.6.3-267

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Unsachgemaesse Neutralisierung spezieller Elemente in Befehlen (Command Injection)

Command Injection tritt auf, wenn eine Anwendung nicht bereinigte, benutzerkontrollierte Eingaben an eine System-Shell oder Befehlsausfuehrungsfunktion uebergibt. Im Fall des Symantec Messaging Gateway ermoeglicht die Schwachstelle einem authentifizierten Benutzer, beliebige Befehle auf dem zugrunde liegenden Betriebssystem einzuschleusen und auszufuehren, was fuer Privilegieneskalation und vollstaendige Systemkompromittierung genutzt werden kann.

Mehr erfahren: CWE-77 — Unsachgemaesse Neutralisierung spezieller Elemente in Befehlen

Auswirkungsanalyse

CVE-2017-6327 weist einen CVSS-3.1-Score von 8,8 (HOCH) auf, was eine ernsthafte Sicherheitsbedrohung widerspiegelt. Die Schwachstelle ist aus der Ferne ueber das Netzwerk mit geringer Angriffskomplexitaet ausnutzbar, erfordert jedoch niedrige Authentifizierungsprivilegien. Keine Benutzerinteraktion ist fuer die Ausnutzung erforderlich. Eine erfolgreiche Ausnutzung ermoeglicht es einem Angreifer, beliebige Befehle auf dem Symantec Messaging Gateway-Server auszufuehren, was hohe Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit hat. Nach Erlangung der initialen Code-Ausfuehrung kann ein Angreifer Privilegien eskalieren, um die vollstaendige Kontrolle ueber das System zu erlangen. Der EPSS-Score von 76,8 % (98,9. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin und unterstreicht die kritische Natur dieser Schwachstelle trotz der CVSS-Bewertung HOCH statt KRITISCH.

Exploit-Reifegrad

Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2017-6327 ueber Exploit-DB. Die CISA hat die aktive Ausnutzung durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen mit einer Behebungsfrist bis zum 03.05.2022 bestaetigt. Der EPSS-Score von 76,8 % (98,9. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Die Kombination aus oeffentlich verfuegbarem Exploit-Code, bestaetigter aktiver Ausnutzung und der weit verbreiteten Bereitstellung von Symantec Messaging Gateway in Unternehmensumgebungen macht dies zu einer hochpriorisierten Bedrohung.

Behebung

  1. Updates gemaess Herstelleranweisungen anwenden, wie von der CISA KEV gefordert. Aktualisieren Sie das Symantec Messaging Gateway auf Version 10.6.3-267 oder hoeher, die die Remote-Code-Execution-Schwachstelle behebt.
  2. Ueberpruefen Sie, ob alle Symantec Messaging Gateway-Instanzen in Ihrer Umgebung Version 10.6.3-267 oder neuer ausfuehren, da alle vorherigen Versionen betroffen sind.
  3. Beschraenken Sie den Zugriff auf die Symantec Messaging Gateway-Administrationsoberflaeche auf vertrauenswuerdige interne Netzwerke und autorisierte Administratorkonten, indem Sie Netzwerksegmentierung implementieren, um die Exposition zu begrenzen.
  4. Ueberpruefen Sie die Authentifizierungsprotokolle des Messaging Gateway auf Anzeichen unbefugten Zugriffs oder ungewoehnlicher Befehlsausfuehrungsmuster, die auf Ausnutzungsversuche hindeuten koennten.
  5. Implementieren Sie Anwendungsebene-Monitoring zur Erkennung anomaler Prozesserzeugung oder Befehlsausfuehrung, die vom Messaging Gateway-Dienst ausgeht, da diese auf Post-Exploitation-Aktivitaeten hindeuten koennten.

Technische Details

CVE-2017-6327 ist eine Command-Injection-Schwachstelle im Symantec Messaging Gateway in Versionen vor 10.6.3-267. Der Fehler ermoeglicht es einem authentifizierten Benutzer, Betriebssystembefehle ueber unsachgemaess bereinigte Eingabefelder in der Anwendungsoberflaeche einzuschleusen. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle netzwerkzugaenglich mit geringer Ausnutzungskomplexitaet ist, jedoch niedrige Privilegien (Authentifizierung) erfordert. Sobald Befehle ausgefuehrt werden, erhaelt der Angreifer die Moeglichkeit, beliebigen Code auf dem zugrunde liegenden System auszufuehren und kann dann versuchen, Privilegien auf Root- oder Systemebene zu eskalieren. Der Scope ist unveraendert, was bedeutet, dass die Auswirkungen auf die verwundbare Messaging Gateway-Komponente beschraenkt sind, aber angesichts der Tatsache, dass E-Mail-Gateways typischerweise sensible Kommunikation verarbeiten, ist das Potenzial fuer Datenexfiltration und laterale Bewegung erheblich.

Häufig gestellte Fragen

Wird CVE-2017-6327 aktiv ausgenutzt?

Ja. CVE-2017-6327 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Oeffentlicher Exploit-Code ist auf Exploit-DB verfuegbar, und der EPSS-Score von 76,8 % (98,9. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2017-6327 betroffen?

CVE-2017-6327 betrifft Symantec Messaging Gateway-Versionen vor 10.6.3-267. Alle frueheren Versionen des Messaging Gateway-Produkts sind fuer diesen Remote-Code-Execution-Fehler anfaellig.

Wie behebe ich CVE-2017-6327?

Aktualisieren Sie das Symantec Messaging Gateway auf Version 10.6.3-267 oder hoeher. Beschraenken Sie den Zugriff auf die Administrationsoberflaeche auf vertrauenswuerdige Netzwerke und autorisierte Benutzer. Ueberwachen Sie Authentifizierungs- und Befehlsausfuehrungsprotokolle auf Anzeichen einer Ausnutzung.

Wie schwerwiegend ist CVE-2017-6327?

CVE-2017-6327 hat einen CVSS-3.1-Score von 8,8 (HOCH) und einen EPSS-Score von 76,8 % (98,9. Perzentil). Obwohl eine niedrige Authentifizierung erforderlich ist, macht die Moeglichkeit zur Ausfuehrung beliebiger Befehle und zur Privilegieneskalation diese Schwachstelle zu einer kritischen Behebungsprioritaet.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score35.34%
EPSS-Perzentil98.3%

Daten

Veröffentlicht11. August 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.