CVE-2018-11138

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Quest KACE System Management Appliance Remote Command Execution Vulnerability

Beschreibung

CVE-2018-11138 ist eine kritische, nicht authentifizierte Remote-Code-Execution-Schwachstelle in der Quest KACE Systems Management Appliance (SMA), die es entfernten Angreifern ermöglicht, beliebige Befehle auf dem zugrundeliegenden Betriebssystem ohne jegliche Authentifizierung auszuführen. Die Schwachstelle besteht in der Weboberfläche der Appliance, die Benutzereingaben vor der Weitergabe an Systembefehle nicht ordnungsgemäß validiert. Die CISA hat die aktive Ausnutzung bestätigt und CVE-2018-11138 als Ransomware-Angriffsvektor in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 92,0 % (99,6. Perzentile) stellt diese Schwachstelle eine unmittelbare kritische Bedrohung für jede Organisation dar, die eine verwundbare Quest KACE SMA betreibt.

KEV-Informationen

Hersteller
Quest
Produkt
KACE System Management Appliance
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
questkace system management appliance8.0.318

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

CWE-78 beschreibt eine Schwachstelle, bei der Software Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Sonderzeichen ordnungsgemäß zu neutralisieren. Bei CVE-2018-11138 gibt die Quest KACE SMA-Weboberfläche Benutzereingaben ohne angemessene Bereinigung an Systembefehle weiter, wodurch ein nicht authentifizierter entfernter Angreifer beliebige Betriebssystembefehle auf der Appliance einschleusen und ausführen kann.

Weitere Informationen: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2018-11138 ermöglicht nicht authentifizierte Remote Code Execution auf Quest KACE Systems Management Appliances, die als zentrale IT-Management-Plattformen für Software-Deployment, Patch-Management, Asset-Inventarisierung und Endpoint-Verwaltung in Unternehmensnetzwerken eingesetzt werden. Die Kompromittierung einer KACE SMA gewährt Angreifern Zugang zu einem System mit administrativer Kontrolle über potenziell Tausende verwalteter Endpunkte, was einen katastrophalen Multiplikatoreffekt erzeugt. Ein Angreifer kann beliebige Befehle auf der Appliance ausführen, auf Informationen aller verwalteten Geräte zugreifen, schädliche Software an verwaltete Endpunkte verteilen und gespeicherte Zugangsdaten abgreifen. Die bestätigte Nutzung als Ransomware-Angriffsvektor und der EPSS-Score von 92,0 % (99,6. Perzentile) belegen die aktive und weit verbreitete Ausnutzung.

Exploit-Reifegrad

CVE-2018-11138 wird aktiv in der freien Wildbahn ausgenutzt und ist von der CISA als Ransomware-Angriffsvektor bestätigt. Die Schwachstelle erfordert keine Authentifizierung und kann über die Weboberfläche ausgenutzt werden, was sie für automatisierte Scanning- und Angriffswerkzeuge zugänglich macht. Der EPSS-Score von 92,0 % (99,6. Perzentile) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Der hohe Wert von Systems-Management-Appliances als Ziele — aufgrund ihres administrativen Zugangs zu verwalteten Endpunkten — macht CVE-2018-11138 besonders attraktiv für Bedrohungsakteure.

Behebung

  1. Quest-Patches anwenden: Aktualisieren Sie die KACE SMA umgehend auf die neueste verfügbare Firmware-Version, die CVE-2018-11138 behebt, gemäß der CISA-KEV-Richtlinie.
  2. Netzwerkzugang einschränken: Beschränken Sie den Netzwerkzugang zur KACE SMA-Weboberfläche auf vertrauenswürdige Managementnetzwerke und stellen Sie sicher, dass sie nicht aus dem Internet erreichbar ist.
  3. Kompromittierungsprüfung: Prüfen Sie die KACE SMA auf Indicators of Compromise, einschließlich unautorisierter Software-Deployments, unerwarteter Skriptausführungen, geänderter Konfigurationen und Anzeichen von Credential-Harvesting aus der Verwaltungsdatenbank.
  4. Deployment-Aktivitäten prüfen: Überprüfen Sie alle über die KACE SMA durchgeführten Software-Deployments und Patching-Aktivitäten, um unautorisierte oder verdächtige Pakete zu identifizieren, die an verwaltete Endpunkte verteilt worden sein könnten.
  5. Zugangsdaten rotieren: Ändern Sie alle administrativen Zugangsdaten auf der KACE SMA und rotieren Sie alle in der Appliance gespeicherten Zugangsdaten für den Zugriff auf verwaltete Geräte.

Technische Details

CVE-2018-11138 ist eine OS-Command-Injection-Schwachstelle (CWE-78) in der Weboberfläche der Quest KACE Systems Management Appliance. Die Schwachstelle besteht, weil Benutzereingaben ohne ordnungsgemäße Validierung oder Bereinigung an Betriebssystembefehle weitergegeben werden. Ein nicht authentifizierter entfernter Angreifer kann diese Schwachstelle durch manipulierte HTTP-Anfragen an die KACE SMA-Weboberfläche ausnutzen, die Command-Injection-Payloads in Anfrageparametern enthalten. Die eingeschleusten Befehle werden auf dem Betriebssystem mit den Berechtigungen des Webanwendungsprozesses ausgeführt. Quest KACE SMA ist eine Enterprise-Systems-Management-Plattform, die Software-Deployment, Patch-Management, Asset-Inventarisierung und Endpoint-Management bereitstellt, was ihre Kompromittierung aufgrund des administrativen Zugangs zur verwalteten Infrastruktur besonders wirkungsvoll macht.

Häufig gestellte Fragen

Wird CVE-2018-11138 aktiv ausgenutzt?

Ja, CVE-2018-11138 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog als bestätigter Ransomware-Angriffsvektor gelistet. Der EPSS-Score von 92,0 % (99,6. Perzentile) bestätigt eine sehr hohe Ausnutzungsaktivität.

Welche Produkte sind von CVE-2018-11138 betroffen?

CVE-2018-11138 betrifft die Quest KACE Systems Management Appliance (SMA). Die Schwachstelle befindet sich in der Weboberfläche, die zur Verwaltung der Appliance und ihrer verwalteten Endpunkte verwendet wird.

Wie behebe ich CVE-2018-11138?

Aktualisieren Sie die Quest KACE SMA auf die neueste Firmware-Version, die diese Schwachstelle behebt. Beschränken Sie den Netzwerkzugang zur Verwaltungsoberfläche auf vertrauenswürdige Netzwerke. Prüfen Sie nach dem Patchen die Appliance auf Indicators of Compromise und rotieren Sie alle gespeicherten Zugangsdaten.

Wie schwerwiegend ist CVE-2018-11138?

CVE-2018-11138 wird als CRITICAL eingestuft, da es nicht authentifizierte Remote Code Execution auf einer Systems-Management-Plattform ermöglicht und ein bestätigter Ransomware-Angriffsvektor ist. Der EPSS-Score von 92,0 % (99,6. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Kompromittierung einer KACE SMA gibt Angreifern administrativen Zugang zu allen verwalteten Endpunkten und erzeugt einen Multiplikatoreffekt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score92.06%
EPSS-Perzentil99.8%

Daten

Veröffentlicht31. Mai 2018
Zuletzt geändert13. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.