CVE-2018-19410
Paessler PRTG Network Monitor Local File Inclusion Vulnerability
Beschreibung
CVE-2018-19410 ist eine kritische Schwachstelle in Paessler PRTG Network Monitor vor Version 18.2.40.1683, die es entfernten, nicht authentifizierten Angreifern ermoeglicht, Benutzer mit Lese-/Schreibberechtigungen einschliesslich Administratoren anzulegen. Der Angriff basiert auf einer Local File Inclusion (LFI) ueber die Manipulation der include-Direktive in /public/login.htm, um die API-Funktion /api/addusers einzubinden und auszufuehren.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet. Die CISA hat CVE-2018-19410 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. Februar 2025. Der ausserordentlich hohe EPSS-Score von 91.75 % (99.7. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin. Betroffen ist PRTG Network Monitor in allen Versionen vor 18.2.40.1683.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| paessler | prtg network monitor | < 18.2.40.1683 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.ptsecurity.com/ww-en/analytics/threatscape/pt-2018-24/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-19410(US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2018-19410 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine Local File Inclusion (LFI) Schwachstelle in Kombination mit einer unzureichenden Zugriffskontrolle. Der Angreifer kann durch Manipulation der include-Direktive in der Login-Seite interne API-Endpunkte einbinden und ohne Authentifizierung ausfuehren. Dies entspricht konzeptionell CWE-98 (Improper Control of Filename for Include/Require Statement) in Verbindung mit CWE-862 (Missing Authorization).
Auswirkungsanalyse
Die Auswirkungen von CVE-2018-19410 sind aufgrund der vollstaendigen Kompromittierung der PRTG-Infrastruktur als aeusserst kritisch einzustufen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt einen netzwerkbasierten Angriff ohne jegliche Komplexitaet oder Authentifizierungsanforderung. Vertraulichkeit (Hoch): Ein Angreifer, der sich Administratorzugang verschafft, erhaelt vollstaendigen Einblick in die gesamte Netzwerkueberwachung, einschliesslich Geraetekonfigurationen, Anmeldeinformationen fuer SNMP, SSH und WMI sowie Netzwerktopologien. Integritaet (Hoch): Mit Administratorrechten koennen Ueberwachungskonfigurationen manipuliert, Alarme deaktiviert und die Monitoring-Infrastruktur als Ausgangspunkt fuer laterale Bewegungen im Netzwerk missbraucht werden. Verfuegbarkeit (Hoch): Die vollstaendige Kontrolle ueber PRTG ermoeglicht das Loeschen von Sensoren und Konfigurationen sowie die Stoerung der gesamten Netzwerkueberwachung.
Der EPSS-Score von 91.75 % platziert diese Schwachstelle im 99.7. Perzentil, was eine extrem hohe Ausnutzungswahrscheinlichkeit anzeigt. Der Ransomware-Status ist als Unknown klassifiziert.
Exploit-Reifegrad
CVE-2018-19410 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Detaillierte technische Analysen sind ueber Positive Technologies (PT-2018-24) veroeffentlicht. Der EPSS-Score von 91.75 % (99.7. Perzentil) platziert diese Schwachstelle unter den Top 0.3 % der am intensivsten ausgenutzten Schwachstellen weltweit. Der Ransomware-Status ist als Unknown klassifiziert. Die Einfachheit des Angriffs -- ein einzelner HTTP-Request ohne Authentifizierung genuegt -- traegt erheblich zur hohen Exploit-Reife bei.
Behebung
-
PRTG Network Monitor auf Version 18.2.40.1683 oder hoeher aktualisieren: Installieren Sie umgehend das Sicherheitsupdate, das die LFI-Schwachstelle in der Login-Seite behebt. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
-
Netzwerkzugang zu PRTG beschraenken: Stellen Sie sicher, dass die PRTG-Weboberflaeche nicht direkt aus dem Internet erreichbar ist. Platzieren Sie PRTG hinter einer Firewall und beschraenken Sie den Zugang auf vertrauenswuerdige Netzwerksegmente oder VPN-Verbindungen.
-
Bestehende Benutzerkonten ueberpruefen: Fuehren Sie eine umgehende Ueberpruefung aller Benutzerkonten in PRTG durch. Identifizieren und entfernen Sie unautorisiert erstellte Konten, insbesondere solche mit Administratorrechten, die nach der Veroeffentlichung der Schwachstelle angelegt wurden.
-
Gespeicherte Anmeldeinformationen rotieren: Da PRTG Zugangsdaten fuer ueberwachte Geraete speichert (SNMP Communities, SSH-Schluessel, WMI-Credentials), muessen alle in PRTG hinterlegten Anmeldeinformationen als potenziell kompromittiert betrachtet und gewechselt werden.
-
Monitoring und Logging verstaerken: Implementieren Sie zusaetzliches Logging fuer die PRTG-Weboberflaeche und ueberwachen Sie Zugriffe auf /public/login.htm und /api/addusers auf verdaechtige Muster.
Technische Details
CVE-2018-19410 betrifft die Login-Seite von PRTG Network Monitor. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.
Der Angriffsvektor basiert auf einer Local File Inclusion in der Datei /public/login.htm. Diese Seite verwendet eine include-Direktive, deren Attribute durch einen entfernten Angreifer ueber manipulierte HTTP-Anfragen ueberschrieben werden koennen. Durch die Einbindung des internen API-Endpunkts /api/addusers kann der Angreifer die Benutzerverwaltungsfunktion aufrufen, ohne authentifiziert zu sein. Durch die Angabe der Parameter "id" und "users" im manipulierten Request wird ein neuer Benutzer mit den spezifizierten Berechtigungen angelegt.
Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken sind auf High gesetzt. Die Schwachstelle betrifft alle PRTG Network Monitor Versionen vor 18.2.40.1683. Besonders schwerwiegend ist, dass PRTG als zentrale Netzwerkueberwachungsloesung typischerweise weitreichenden Zugriff auf die gesamte IT-Infrastruktur besitzt.
Häufig gestellte Fragen
Wird CVE-2018-19410 aktiv ausgenutzt?
Ja, CVE-2018-19410 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestaetigt. Der EPSS-Score von 91.75 % (99.7. Perzentil) platziert diese Schwachstelle unter den am intensivsten ausgenutzten Schwachstellen weltweit.
Welche Versionen von PRTG Network Monitor sind betroffen?
Betroffen sind alle Versionen von Paessler PRTG Network Monitor vor Version 18.2.40.1683. Das Sicherheitsupdate auf diese Version behebt die Local File Inclusion Schwachstelle in der Login-Seite vollstaendig.
Was kann ein Angreifer mit CVE-2018-19410 erreichen?
Ein entfernter, nicht authentifizierter Angreifer kann ueber die Schwachstelle beliebige Benutzerkonten mit Lese-/Schreibberechtigungen einschliesslich Administratorrechten in PRTG anlegen. Dies ermoeglicht den vollstaendigen Zugriff auf die Netzwerkueberwachung, gespeicherte Anmeldeinformationen und die Konfiguration aller ueberwachten Geraete.
Wie erkenne ich, ob mein PRTG kompromittiert wurde?
Ueberpruefen Sie die Benutzerliste in PRTG auf unbekannte oder kuerzlich angelegte Konten, insbesondere mit Administratorrechten. Analysieren Sie die Webserver-Logs auf verdaechtige Zugriffe auf /public/login.htm mit ungewoehnlichen Parametern oder Anfragen an /api/addusers.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.