CVE-2017-7494

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Samba Remote Code Execution Vulnerability

Beschreibung

CVE-2017-7494 ist eine kritische Remote-Code-Execution-Schwachstelle in Samba ab Version 3.5.0. Die Sicherheitslücke ermöglicht es einem Angreifer, eine bösartige Shared Library auf einen beschreibbaren Samba-Share hochzuladen und den Server anschließend dazu zu bringen, diese zu laden und auszuführen. Die Schwachstelle basiert auf einem Code-Injection-Fehler (CWE-94) und erfordert weder Authentifizierung noch Benutzerinteraktion, was sie besonders gefährlich macht. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,2 % stellt CVE-2017-7494 eine extreme Bedrohung dar. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen und die Nutzung durch Ransomware-Gruppen ist bestätigt.

KEV-Informationen

Hersteller
Samba
Produkt
Samba
Hinzugefügt am
30. März 2023
Fälligkeitsdatum
20. April 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sambasamba>= 3.5.0, < 4.4.0; >= 4.4.0, < 4.4.14; >= 4.5.0, < 4.5.10; >= 4.6.0, < 4.6.4
debiandebian linux8.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Improper Control of Generation of Code (Code Injection)

Bei CVE-2017-7494 erlaubt Samba das Hochladen von Shared Libraries auf beschreibbare Netzwerkfreigaben und lädt diese anschließend in den Serverprozess. Diese Code-Injection-Schwachstelle ermöglicht es Angreifern, beliebigen Code in den Samba-Serverprozess einzuschleusen und auszuführen, ohne dass eine vorherige Authentifizierung erforderlich ist.

Mehr erfahren: CWE-94 — Improper Control of Generation of Code

Auswirkungsanalyse

CVE-2017-7494 wird mit dem CVSS-Höchstwert von 9.8 (CRITICAL) bewertet und stellt eine der schwerwiegendsten Samba-Schwachstellen dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne über das Netzwerk ausnutzbar, ohne physischen Zugang zum Zielsystem. Angriffskomplexität (Niedrig): Für die Ausnutzung sind keine speziellen Bedingungen oder Konfigurationen erforderlich — ein beschreibbarer Share genügt. Erforderliche Berechtigungen (Keine): Es wird keine Authentifizierung am Samba-Server benötigt. Benutzerinteraktion (Keine): Der Angriff kann vollautomatisch ohne Mitwirkung eines Benutzers erfolgen. Vertraulichkeit (Hoch), Integrität (Hoch) und Verfügbarkeit (Hoch): Ein erfolgreicher Exploit ermöglicht die vollständige Übernahme des Samba-Servers mit Zugriff auf alle Daten, Manipulationsmöglichkeiten und der Fähigkeit, Dienste zu stören. Der EPSS-Score von 94,2 % bestätigt die nahezu sichere aktive Ausnutzung. Besonders alarmierend ist, dass die Nutzung durch Ransomware-Gruppen bestätigt ist, was das Risiko eines vollständigen Datenverlusts und einer Verschlüsselungserpressung erheblich steigert.

Exploit-Reifegrad

CVE-2017-7494 verfügt über eine sehr hohe Exploit-Reife. Öffentlicher Exploit-Code ist verfügbar über die Exploit Database — sowohl als Metasploit-Modul (EDB-42084) als auch als eigenständiger Exploit (EDB-42060). Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn offiziell bestätigt. Der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt eine nahezu sichere Exploit-Aktivität an. Besonders bedrohlich ist die bestätigte Nutzung durch Ransomware-Akteure, die diese Schwachstelle zur Verschlüsselung von Netzwerkfreigaben und angeschlossenen Systemen einsetzen.

Behebung

  1. CISA-Maßnahme umsetzen und Samba aktualisieren: Gemäß KEV-Katalog müssen Mitigationsmaßnahmen nach Herstelleranweisungen angewandt werden. Aktualisieren Sie Samba auf Version 4.6.4, 4.5.10 oder 4.4.14 (oder höher), die den Fix für CVE-2017-7494 enthalten. Der offizielle Patch ist unter samba.org/samba/security/CVE-2017-7494.html verfügbar.
  2. Beschreibbare Shares absichern: Bis zum Update sollte als Zwischenmaßnahme der Parameter 'nt pipe support = no' in der Samba-Konfiguration (smb.conf) gesetzt werden. Dies verhindert das Laden externer Shared Libraries, kann jedoch bestimmte Samba-Funktionen einschränken.
  3. Netzwerksegmentierung und Zugriffskontrolle: Beschränken Sie den Zugriff auf Samba-Dienste (Port 445/TCP) auf vertrauenswürdige Netzwerksegmente. Implementieren Sie Firewall-Regeln, die den SMB-Zugang von nicht autorisierten Netzwerken unterbinden.
  4. Monitoring und IOC-Prüfung: Überprüfen Sie Samba-Logs auf ungewöhnliche Datei-Uploads (insbesondere .so-Dateien) auf beschreibbaren Shares. Prüfen Sie Systeme auf Anzeichen einer Kompromittierung, insbesondere auf Ransomware-Indikatoren.
  5. Linux-Distribution-Updates anwenden: Neben dem Samba-eigenen Patch haben alle großen Distributionen (Debian DSA-3860, Red Hat RHSA-2017:1270 bis RHSA-2017:1390, Gentoo GLSA-201805-07) entsprechende Sicherheitsupdates bereitgestellt. Stellen Sie sicher, dass die Betriebssystem-Pakete aktuell sind.

Technische Details

CVE-2017-7494 ist eine Code-Injection-Schwachstelle (CWE-94) in Samba-Versionen ab 3.5.0 und vor 4.6.4, 4.5.10 sowie 4.4.14. Technischer Mechanismus: Die Schwachstelle liegt im Named-Pipe-Handling von Samba. Wenn ein beschreibbarer Share verfügbar ist, kann ein Angreifer eine bösartige Shared Library (.so-Datei) hochladen und dann über eine speziell konstruierte IPC-Anfrage den Samba-Dienst (smbd) dazu bringen, diese Bibliothek zu laden und auszuführen. Dies geschieht über den SMB-Pipe-Mechanismus, der externe Module dynamisch laden kann. CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): Die Dreifach-HIGH-Bewertung bei Vertraulichkeit, Integrität und Verfügbarkeit in Kombination mit keiner erforderlichen Authentifizierung oder Benutzerinteraktion ergibt den Höchstwert von 9.8. Ausnutzungsvoraussetzung: Die einzige Bedingung ist ein beschreibbarer Share auf dem Samba-Server, was in vielen Unternehmensumgebungen eine Standardkonfiguration darstellt. Die Ähnlichkeit zu EternalBlue (CVE-2017-0144) im Windows-SMB-Stack hat dieser Schwachstelle den informellen Namen 'SambaCry' oder 'EternalRed' eingebracht.

Häufig gestellte Fragen

Wird CVE-2017-7494 aktiv ausgenutzt?

Ja, CVE-2017-7494 wird aktiv ausgenutzt und die Nutzung durch Ransomware-Gruppen ist bestätigt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen und der EPSS-Score von 94,2 % (99,9. Perzentil) belegt die extrem hohe Exploit-Aktivität. Öffentlicher Exploit-Code einschließlich Metasploit-Modulen ist frei verfügbar.

Welche Produkte sind von CVE-2017-7494 betroffen?

CVE-2017-7494 betrifft alle Samba-Versionen ab 3.5.0 bis vor 4.6.4, 4.5.10 und 4.4.14. Darüber hinaus sind Linux-Distributionen betroffen, die verwundbare Samba-Versionen paketieren, darunter Debian Linux. Jedes System mit einem beschreibbaren Samba-Share und einer ungepatchten Samba-Version ist potenziell verwundbar.

Wie behebe ich CVE-2017-7494?

Aktualisieren Sie Samba auf Version 4.6.4, 4.5.10 oder 4.4.14 (oder höher). Als sofortige Zwischenmaßnahme können Sie den Parameter 'nt pipe support = no' in der smb.conf setzen und den SMB-Zugang auf vertrauenswürdige Netzwerke beschränken. Prüfen Sie zusätzlich die Sicherheitsupdates Ihrer Linux-Distribution.

Wie schwerwiegend ist CVE-2017-7494?

CVE-2017-7494 hat den CVSS-Höchstwert von 9.8 (CRITICAL) und gehört damit zu den schwerwiegendsten Samba-Schwachstellen. Die Schwachstelle ermöglicht unauthentifizierte Remote-Code-Execution ohne Benutzerinteraktion. Die bestätigte Nutzung durch Ransomware-Gruppen und die Aufnahme in den CISA-KEV-Katalog unterstreichen die extreme Bedrohung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.45%
EPSS-Perzentil99.9%

Daten

Veröffentlicht30. Mai 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.