CVE-2018-11138
Quest KACE System Management Appliance Remote Command Execution Vulnerability
Beschreibung
CVE-2018-11138 ist eine kritische, nicht authentifizierte Remote-Code-Execution-Schwachstelle in der Quest KACE Systems Management Appliance (SMA), die es entfernten Angreifern ermöglicht, beliebige Befehle auf dem zugrundeliegenden Betriebssystem ohne jegliche Authentifizierung auszuführen. Die Schwachstelle besteht in der Weboberfläche der Appliance, die Benutzereingaben vor der Weitergabe an Systembefehle nicht ordnungsgemäß validiert. Die CISA hat die aktive Ausnutzung bestätigt und CVE-2018-11138 als Ransomware-Angriffsvektor in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 92,0 % (99,6. Perzentile) stellt diese Schwachstelle eine unmittelbare kritische Bedrohung für jede Organisation dar, die eine verwundbare Quest KACE SMA betreibt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| quest | kace system management appliance | 8.0.318 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.coresecurity.com/advisories/quest-kace-system-management-appliance-multiple-vulnerabilities(Exploit, Technical Description, Third Party Advisory)
- https://www.exploit-db.com/exploits/44950/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-11138(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CWE-78 beschreibt eine Schwachstelle, bei der Software Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Sonderzeichen ordnungsgemäß zu neutralisieren. Bei CVE-2018-11138 gibt die Quest KACE SMA-Weboberfläche Benutzereingaben ohne angemessene Bereinigung an Systembefehle weiter, wodurch ein nicht authentifizierter entfernter Angreifer beliebige Betriebssystembefehle auf der Appliance einschleusen und ausführen kann.
Weitere Informationen: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2018-11138 ermöglicht nicht authentifizierte Remote Code Execution auf Quest KACE Systems Management Appliances, die als zentrale IT-Management-Plattformen für Software-Deployment, Patch-Management, Asset-Inventarisierung und Endpoint-Verwaltung in Unternehmensnetzwerken eingesetzt werden. Die Kompromittierung einer KACE SMA gewährt Angreifern Zugang zu einem System mit administrativer Kontrolle über potenziell Tausende verwalteter Endpunkte, was einen katastrophalen Multiplikatoreffekt erzeugt. Ein Angreifer kann beliebige Befehle auf der Appliance ausführen, auf Informationen aller verwalteten Geräte zugreifen, schädliche Software an verwaltete Endpunkte verteilen und gespeicherte Zugangsdaten abgreifen. Die bestätigte Nutzung als Ransomware-Angriffsvektor und der EPSS-Score von 92,0 % (99,6. Perzentile) belegen die aktive und weit verbreitete Ausnutzung.
Exploit-Reifegrad
CVE-2018-11138 wird aktiv in der freien Wildbahn ausgenutzt und ist von der CISA als Ransomware-Angriffsvektor bestätigt. Die Schwachstelle erfordert keine Authentifizierung und kann über die Weboberfläche ausgenutzt werden, was sie für automatisierte Scanning- und Angriffswerkzeuge zugänglich macht. Der EPSS-Score von 92,0 % (99,6. Perzentile) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Der hohe Wert von Systems-Management-Appliances als Ziele — aufgrund ihres administrativen Zugangs zu verwalteten Endpunkten — macht CVE-2018-11138 besonders attraktiv für Bedrohungsakteure.
Behebung
- Quest-Patches anwenden: Aktualisieren Sie die KACE SMA umgehend auf die neueste verfügbare Firmware-Version, die CVE-2018-11138 behebt, gemäß der CISA-KEV-Richtlinie.
- Netzwerkzugang einschränken: Beschränken Sie den Netzwerkzugang zur KACE SMA-Weboberfläche auf vertrauenswürdige Managementnetzwerke und stellen Sie sicher, dass sie nicht aus dem Internet erreichbar ist.
- Kompromittierungsprüfung: Prüfen Sie die KACE SMA auf Indicators of Compromise, einschließlich unautorisierter Software-Deployments, unerwarteter Skriptausführungen, geänderter Konfigurationen und Anzeichen von Credential-Harvesting aus der Verwaltungsdatenbank.
- Deployment-Aktivitäten prüfen: Überprüfen Sie alle über die KACE SMA durchgeführten Software-Deployments und Patching-Aktivitäten, um unautorisierte oder verdächtige Pakete zu identifizieren, die an verwaltete Endpunkte verteilt worden sein könnten.
- Zugangsdaten rotieren: Ändern Sie alle administrativen Zugangsdaten auf der KACE SMA und rotieren Sie alle in der Appliance gespeicherten Zugangsdaten für den Zugriff auf verwaltete Geräte.
Technische Details
CVE-2018-11138 ist eine OS-Command-Injection-Schwachstelle (CWE-78) in der Weboberfläche der Quest KACE Systems Management Appliance. Die Schwachstelle besteht, weil Benutzereingaben ohne ordnungsgemäße Validierung oder Bereinigung an Betriebssystembefehle weitergegeben werden. Ein nicht authentifizierter entfernter Angreifer kann diese Schwachstelle durch manipulierte HTTP-Anfragen an die KACE SMA-Weboberfläche ausnutzen, die Command-Injection-Payloads in Anfrageparametern enthalten. Die eingeschleusten Befehle werden auf dem Betriebssystem mit den Berechtigungen des Webanwendungsprozesses ausgeführt. Quest KACE SMA ist eine Enterprise-Systems-Management-Plattform, die Software-Deployment, Patch-Management, Asset-Inventarisierung und Endpoint-Management bereitstellt, was ihre Kompromittierung aufgrund des administrativen Zugangs zur verwalteten Infrastruktur besonders wirkungsvoll macht.
Häufig gestellte Fragen
Wird CVE-2018-11138 aktiv ausgenutzt?
Ja, CVE-2018-11138 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog als bestätigter Ransomware-Angriffsvektor gelistet. Der EPSS-Score von 92,0 % (99,6. Perzentile) bestätigt eine sehr hohe Ausnutzungsaktivität.
Welche Produkte sind von CVE-2018-11138 betroffen?
CVE-2018-11138 betrifft die Quest KACE Systems Management Appliance (SMA). Die Schwachstelle befindet sich in der Weboberfläche, die zur Verwaltung der Appliance und ihrer verwalteten Endpunkte verwendet wird.
Wie behebe ich CVE-2018-11138?
Aktualisieren Sie die Quest KACE SMA auf die neueste Firmware-Version, die diese Schwachstelle behebt. Beschränken Sie den Netzwerkzugang zur Verwaltungsoberfläche auf vertrauenswürdige Netzwerke. Prüfen Sie nach dem Patchen die Appliance auf Indicators of Compromise und rotieren Sie alle gespeicherten Zugangsdaten.
Wie schwerwiegend ist CVE-2018-11138?
CVE-2018-11138 wird als CRITICAL eingestuft, da es nicht authentifizierte Remote Code Execution auf einer Systems-Management-Plattform ermöglicht und ein bestätigter Ransomware-Angriffsvektor ist. Der EPSS-Score von 92,0 % (99,6. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Kompromittierung einer KACE SMA gibt Angreifern administrativen Zugang zu allen verwalteten Endpunkten und erzeugt einen Multiplikatoreffekt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.