CVE-2018-20753

CRITICAL(9.8)KEVRansomwareErhöhtes Risiko

Kaseya VSA Remote Code Execution Vulnerability

Beschreibung

CVE-2018-20753 ist eine Schwachstelle für unauthentifizierten Datei-Upload in Kaseya VSA, einer IT-Management- und Remote-Monitoring-Plattform, die von Managed Service Providern (MSPs) weit verbreitet eingesetzt wird. Die Schwachstelle ermöglicht es einem entfernten Angreifer, ohne Authentifizierung beliebige Dateien auf den Server hochzuladen und letztendlich Remote Code Execution zu erreichen. CISA hat CVE-2018-20753 in den Known Exploited Vulnerabilities-Katalog aufgenommen, und Ransomware-Betreiber nutzen Kaseya-VSA-Schwachstellen nachweislich aus. Mit einem EPSS-Score von 0,01 % (85,2. Perzentile) stellt diese Schwachstelle ein erhebliches Supply-Chain-Risiko dar, da Kaseya VSA als zentralisierte Verwaltungsplattform für Tausende nachgelagerter Endpunkte dient.

KEV-Informationen

Hersteller
Kaseya
Produkt
Virtual System/Server Administrator (VSA)
Hinzugefügt am
13. April 2022
Fälligkeitsdatum
4. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
kaseyavirtual system administrator>= 9.3, < 9.3.0.35; >= 9.4, < 9.4.0.36; >= 9.5, < 9.5.0.5

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Unrestricted Upload of File with Dangerous Type

CWE-434 beschreibt eine Schwachstelle, bei der Software das Hochladen von Dateien erlaubt, ohne ordnungsgemäß zu überprüfen, ob der Dateityp sicher ist, sodass ein Angreifer ausführbaren Code hochladen kann, den der Server verarbeitet oder in gefährlicher Weise bereitstellt. Bei CVE-2018-20753 akzeptiert Kaseya VSA Datei-Uploads von nicht authentifizierten Benutzern ohne ausreichende Validierung von Dateityp oder -inhalt, wodurch ein Angreifer ausführbare Dateien hochladen kann, die Remote Code Execution auf dem Server ermöglichen.

Weitere Informationen: CWE-434 — Unrestricted Upload of File with Dangerous Type

Auswirkungsanalyse

CVE-2018-20753 ist besonders gefährlich, da Kaseya VSA als zentralisierte IT-Management-Plattform von MSPs zur gleichzeitigen Verwaltung Tausender Client-Endpunkte dient. Die Kompromittierung des VSA-Servers gewährt Angreifern die Möglichkeit, Befehle auszuführen, Software zu verteilen und Konfigurationen auf allen verwalteten Endpunkten zu ändern, was einen verheerenden Supply-Chain-Angriffsvektor schafft. Die Vertraulichkeitsauswirkung erstreckt sich auf die Daten, Zugangsdaten und Konfigurationen aller verwalteten Organisationen. Die Integritätsauswirkung ist katastrophal — Angreifer können über den vertrauenswürdigen VSA-Verwaltungskanal schädliche Updates, Ransomware oder Backdoors an alle verwalteten Endpunkte verteilen. Die Nutzung durch Ransomware-Betreiber ist bestätigt.

Exploit-Reifegrad

CVE-2018-20753 ist im CISA Known Exploited Vulnerabilities-Katalog mit bestätigter Ransomware-Nutzung gelistet, was den hohen Wert von Kaseya VSA als Supply-Chain-Angriffsvektor widerspiegelt. Obwohl der EPSS-Score von 0,01 % (85,2. Perzentile) im Vergleich moderat ist, verstärkt der strategische Wert der Kompromittierung einer MSP-Verwaltungsplattform die reale Auswirkung weit über das hinaus, was der EPSS-Score allein vermuten lässt. Der Kaseya-VSA-Supply-Chain-Angriff von 2021 demonstrierte das verheerende Potenzial, diese Plattform zur gleichzeitigen Ransomware-Verteilung an Tausende nachgelagerter Organisationen auszunutzen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie Kaseya VSA umgehend auf die neueste Version, die die Schwachstelle für unauthentifizierten Datei-Upload behebt.
  2. Beschränken Sie den Netzwerkzugriff auf den Kaseya-VSA-Server auf vertrauenswürdige Verwaltungsnetzwerke und authentifizierte VPN-Verbindungen und blockieren Sie internetgesteuerten Zugriff, wo möglich.
  3. Überprüfen Sie den VSA-Server auf unautorisierte Dateien, unerwartete Agent-Bereitstellungen und Anzeichen von Post-Exploitation-Aktivitäten auf allen verwalteten Endpunkten.
  4. Implementieren Sie Netzwerksegmentierung, um die Kaseya-VSA-Verwaltungsebene von Endpunktnetzwerken zu isolieren und laterale Bewegung im Kompromittierungsfall zu begrenzen.
  5. Aktivieren Sie Multi-Faktor-Authentifizierung für alle VSA-Administratorkonten und überprüfen Sie Audit-Protokolle auf unautorisierte Zugriffsversuche oder Konfigurationsänderungen.

Technische Details

CVE-2018-20753 ist eine Schwachstelle für unauthentifizierten Datei-Upload in Kaseya VSA, die einem entfernten Angreifer das Hochladen beliebiger Dateien auf den Server ohne gültige Anmeldedaten ermöglicht. Die Schwachstelle besteht, weil die VSA-Webanwendung Anfragen an bestimmte Datei-Upload-Endpunkte nicht ordnungsgemäß authentifiziert und den Typ oder Inhalt hochgeladener Dateien nicht ausreichend validiert. Ein Angreifer kann ausführbare Dateien wie Web-Shells oder schädliche Skripte hochladen, die dann auf dem Server zugänglich sind und zur Erreichung von Remote Code Execution ausgeführt werden können. Da Kaseya VSA als privilegierter Management-Agent über alle verwalteten Endpunkte hinweg operiert, ermöglicht Code-Ausführung auf dem VSA-Server die Befehlsverteilung an die gesamte verwaltete Infrastruktur.

Häufig gestellte Fragen

Wird CVE-2018-20753 aktiv ausgenutzt?

Ja. CVE-2018-20753 ist im CISA Known Exploited Vulnerabilities-Katalog mit bestätigter Ransomware-Nutzung gelistet. Kaseya VSA war ein hochkarätiges Ziel für Supply-Chain-Angriffe, insbesondere die REvil-Ransomware-Kampagne von 2021.

Welche Produkte sind von CVE-2018-20753 betroffen?

CVE-2018-20753 betrifft Kaseya VSA, eine IT-Management- und Remote-Monitoring-Plattform, die von Managed Service Providern zur Fernverwaltung von Client-Endpunkten eingesetzt wird.

Wie behebe ich CVE-2018-20753?

Aktualisieren Sie Kaseya VSA auf die neueste gepatchte Version. Beschränken Sie den internetgesteuerten Zugriff auf den VSA-Server, implementieren Sie Multi-Faktor-Authentifizierung und überprüfen Sie auf unautorisierte Dateien oder Agent-Bereitstellungen.

Wie schwerwiegend ist CVE-2018-20753?

CVE-2018-20753 ist eine kritische Supply-Chain-Schwachstelle. Obwohl der EPSS-Score moderat ist, ist die strategische Auswirkung der Kompromittierung eines Kaseya-VSA-Servers extrem — sie ermöglicht Angreifern die gleichzeitige Verteilung von Malware an Tausende verwalteter Endpunkte über einen vertrauenswürdigen Verwaltungskanal.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score29.34%
EPSS-Perzentil98.0%

Daten

Veröffentlicht5. Februar 2019
Zuletzt geändert13. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.