CVE-2017-7494
Samba Remote Code Execution Vulnerability
Beschreibung
CVE-2017-7494 ist eine kritische Remote-Code-Execution-Schwachstelle in Samba ab Version 3.5.0. Die Sicherheitslücke ermöglicht es einem Angreifer, eine bösartige Shared Library auf einen beschreibbaren Samba-Share hochzuladen und den Server anschließend dazu zu bringen, diese zu laden und auszuführen. Die Schwachstelle basiert auf einem Code-Injection-Fehler (CWE-94) und erfordert weder Authentifizierung noch Benutzerinteraktion, was sie besonders gefährlich macht. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,2 % stellt CVE-2017-7494 eine extreme Bedrohung dar. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen und die Nutzung durch Ransomware-Gruppen ist bestätigt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| samba | samba | >= 3.5.0, < 4.4.0; >= 4.4.0, < 4.4.14; >= 4.5.0, < 4.5.10; >= 4.6.0, < 4.6.4 |
| debian | debian linux | 8.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.debian.org/security/2017/dsa-3860(Third Party Advisory)
- http://www.securityfocus.com/bid/98636(Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1038552(Third Party Advisory, VDB Entry)
- https://access.redhat.com/errata/RHSA-2017:1270(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:1271(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:1272(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:1273(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:1390(Third Party Advisory)
- https://download.schneider-electric.com/files?p_enDocType=Technical+leaflet&p_File_Name=SEVD-2018-095-01+Security+Notification+Umotion+V1.1.pdf&p_Doc_Ref=SEVD-2018-095-01(Third Party Advisory)
- https://h20566.www2.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbns03755en_us(Third Party Advisory)
- https://h20566.www2.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbux03759en_us(Third Party Advisory)
- https://security.gentoo.org/glsa/201805-07(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20170524-0001/(Third Party Advisory)
- https://www.exploit-db.com/exploits/42060/(Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/42084/(Third Party Advisory, VDB Entry)
- https://www.samba.org/samba/security/CVE-2017-7494.html(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-7494(US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code (Code Injection)
Bei CVE-2017-7494 erlaubt Samba das Hochladen von Shared Libraries auf beschreibbare Netzwerkfreigaben und lädt diese anschließend in den Serverprozess. Diese Code-Injection-Schwachstelle ermöglicht es Angreifern, beliebigen Code in den Samba-Serverprozess einzuschleusen und auszuführen, ohne dass eine vorherige Authentifizierung erforderlich ist.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code
Auswirkungsanalyse
CVE-2017-7494 wird mit dem CVSS-Höchstwert von 9.8 (CRITICAL) bewertet und stellt eine der schwerwiegendsten Samba-Schwachstellen dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne über das Netzwerk ausnutzbar, ohne physischen Zugang zum Zielsystem. Angriffskomplexität (Niedrig): Für die Ausnutzung sind keine speziellen Bedingungen oder Konfigurationen erforderlich — ein beschreibbarer Share genügt. Erforderliche Berechtigungen (Keine): Es wird keine Authentifizierung am Samba-Server benötigt. Benutzerinteraktion (Keine): Der Angriff kann vollautomatisch ohne Mitwirkung eines Benutzers erfolgen. Vertraulichkeit (Hoch), Integrität (Hoch) und Verfügbarkeit (Hoch): Ein erfolgreicher Exploit ermöglicht die vollständige Übernahme des Samba-Servers mit Zugriff auf alle Daten, Manipulationsmöglichkeiten und der Fähigkeit, Dienste zu stören. Der EPSS-Score von 94,2 % bestätigt die nahezu sichere aktive Ausnutzung. Besonders alarmierend ist, dass die Nutzung durch Ransomware-Gruppen bestätigt ist, was das Risiko eines vollständigen Datenverlusts und einer Verschlüsselungserpressung erheblich steigert.
Exploit-Reifegrad
CVE-2017-7494 verfügt über eine sehr hohe Exploit-Reife. Öffentlicher Exploit-Code ist verfügbar über die Exploit Database — sowohl als Metasploit-Modul (EDB-42084) als auch als eigenständiger Exploit (EDB-42060). Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn offiziell bestätigt. Der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt eine nahezu sichere Exploit-Aktivität an. Besonders bedrohlich ist die bestätigte Nutzung durch Ransomware-Akteure, die diese Schwachstelle zur Verschlüsselung von Netzwerkfreigaben und angeschlossenen Systemen einsetzen.
Behebung
- CISA-Maßnahme umsetzen und Samba aktualisieren: Gemäß KEV-Katalog müssen Mitigationsmaßnahmen nach Herstelleranweisungen angewandt werden. Aktualisieren Sie Samba auf Version 4.6.4, 4.5.10 oder 4.4.14 (oder höher), die den Fix für CVE-2017-7494 enthalten. Der offizielle Patch ist unter samba.org/samba/security/CVE-2017-7494.html verfügbar.
- Beschreibbare Shares absichern: Bis zum Update sollte als Zwischenmaßnahme der Parameter 'nt pipe support = no' in der Samba-Konfiguration (smb.conf) gesetzt werden. Dies verhindert das Laden externer Shared Libraries, kann jedoch bestimmte Samba-Funktionen einschränken.
- Netzwerksegmentierung und Zugriffskontrolle: Beschränken Sie den Zugriff auf Samba-Dienste (Port 445/TCP) auf vertrauenswürdige Netzwerksegmente. Implementieren Sie Firewall-Regeln, die den SMB-Zugang von nicht autorisierten Netzwerken unterbinden.
- Monitoring und IOC-Prüfung: Überprüfen Sie Samba-Logs auf ungewöhnliche Datei-Uploads (insbesondere .so-Dateien) auf beschreibbaren Shares. Prüfen Sie Systeme auf Anzeichen einer Kompromittierung, insbesondere auf Ransomware-Indikatoren.
- Linux-Distribution-Updates anwenden: Neben dem Samba-eigenen Patch haben alle großen Distributionen (Debian DSA-3860, Red Hat RHSA-2017:1270 bis RHSA-2017:1390, Gentoo GLSA-201805-07) entsprechende Sicherheitsupdates bereitgestellt. Stellen Sie sicher, dass die Betriebssystem-Pakete aktuell sind.
Technische Details
CVE-2017-7494 ist eine Code-Injection-Schwachstelle (CWE-94) in Samba-Versionen ab 3.5.0 und vor 4.6.4, 4.5.10 sowie 4.4.14. Technischer Mechanismus: Die Schwachstelle liegt im Named-Pipe-Handling von Samba. Wenn ein beschreibbarer Share verfügbar ist, kann ein Angreifer eine bösartige Shared Library (.so-Datei) hochladen und dann über eine speziell konstruierte IPC-Anfrage den Samba-Dienst (smbd) dazu bringen, diese Bibliothek zu laden und auszuführen. Dies geschieht über den SMB-Pipe-Mechanismus, der externe Module dynamisch laden kann. CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): Die Dreifach-HIGH-Bewertung bei Vertraulichkeit, Integrität und Verfügbarkeit in Kombination mit keiner erforderlichen Authentifizierung oder Benutzerinteraktion ergibt den Höchstwert von 9.8. Ausnutzungsvoraussetzung: Die einzige Bedingung ist ein beschreibbarer Share auf dem Samba-Server, was in vielen Unternehmensumgebungen eine Standardkonfiguration darstellt. Die Ähnlichkeit zu EternalBlue (CVE-2017-0144) im Windows-SMB-Stack hat dieser Schwachstelle den informellen Namen 'SambaCry' oder 'EternalRed' eingebracht.
Häufig gestellte Fragen
Wird CVE-2017-7494 aktiv ausgenutzt?
Ja, CVE-2017-7494 wird aktiv ausgenutzt und die Nutzung durch Ransomware-Gruppen ist bestätigt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen und der EPSS-Score von 94,2 % (99,9. Perzentil) belegt die extrem hohe Exploit-Aktivität. Öffentlicher Exploit-Code einschließlich Metasploit-Modulen ist frei verfügbar.
Welche Produkte sind von CVE-2017-7494 betroffen?
CVE-2017-7494 betrifft alle Samba-Versionen ab 3.5.0 bis vor 4.6.4, 4.5.10 und 4.4.14. Darüber hinaus sind Linux-Distributionen betroffen, die verwundbare Samba-Versionen paketieren, darunter Debian Linux. Jedes System mit einem beschreibbaren Samba-Share und einer ungepatchten Samba-Version ist potenziell verwundbar.
Wie behebe ich CVE-2017-7494?
Aktualisieren Sie Samba auf Version 4.6.4, 4.5.10 oder 4.4.14 (oder höher). Als sofortige Zwischenmaßnahme können Sie den Parameter 'nt pipe support = no' in der smb.conf setzen und den SMB-Zugang auf vertrauenswürdige Netzwerke beschränken. Prüfen Sie zusätzlich die Sicherheitsupdates Ihrer Linux-Distribution.
Wie schwerwiegend ist CVE-2017-7494?
CVE-2017-7494 hat den CVSS-Höchstwert von 9.8 (CRITICAL) und gehört damit zu den schwerwiegendsten Samba-Schwachstellen. Die Schwachstelle ermöglicht unauthentifizierte Remote-Code-Execution ohne Benutzerinteraktion. Die bestätigte Nutzung durch Ransomware-Gruppen und die Aufnahme in den CISA-KEV-Katalog unterstreichen die extreme Bedrohung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.