CVE-2018-20753
Kaseya VSA Remote Code Execution Vulnerability
Beschreibung
CVE-2018-20753 ist eine Schwachstelle für unauthentifizierten Datei-Upload in Kaseya VSA, einer IT-Management- und Remote-Monitoring-Plattform, die von Managed Service Providern (MSPs) weit verbreitet eingesetzt wird. Die Schwachstelle ermöglicht es einem entfernten Angreifer, ohne Authentifizierung beliebige Dateien auf den Server hochzuladen und letztendlich Remote Code Execution zu erreichen. CISA hat CVE-2018-20753 in den Known Exploited Vulnerabilities-Katalog aufgenommen, und Ransomware-Betreiber nutzen Kaseya-VSA-Schwachstellen nachweislich aus. Mit einem EPSS-Score von 0,01 % (85,2. Perzentile) stellt diese Schwachstelle ein erhebliches Supply-Chain-Risiko dar, da Kaseya VSA als zentralisierte Verwaltungsplattform für Tausende nachgelagerter Endpunkte dient.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| kaseya | virtual system administrator | >= 9.3, < 9.3.0.35; >= 9.4, < 9.4.0.36; >= 9.5, < 9.5.0.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://blog.huntresslabs.com/deep-dive-kaseya-vsa-mining-payload-c0ac839a0e88(Exploit, Third Party Advisory)
- https://helpdesk.kaseya.com/hc/en-gb/articles/360000333152(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-20753(US Government Resource)
Schwachstellentyp
CWE-434: Unrestricted Upload of File with Dangerous Type
CWE-434 beschreibt eine Schwachstelle, bei der Software das Hochladen von Dateien erlaubt, ohne ordnungsgemäß zu überprüfen, ob der Dateityp sicher ist, sodass ein Angreifer ausführbaren Code hochladen kann, den der Server verarbeitet oder in gefährlicher Weise bereitstellt. Bei CVE-2018-20753 akzeptiert Kaseya VSA Datei-Uploads von nicht authentifizierten Benutzern ohne ausreichende Validierung von Dateityp oder -inhalt, wodurch ein Angreifer ausführbare Dateien hochladen kann, die Remote Code Execution auf dem Server ermöglichen.
Weitere Informationen: CWE-434 — Unrestricted Upload of File with Dangerous Type
Auswirkungsanalyse
CVE-2018-20753 ist besonders gefährlich, da Kaseya VSA als zentralisierte IT-Management-Plattform von MSPs zur gleichzeitigen Verwaltung Tausender Client-Endpunkte dient. Die Kompromittierung des VSA-Servers gewährt Angreifern die Möglichkeit, Befehle auszuführen, Software zu verteilen und Konfigurationen auf allen verwalteten Endpunkten zu ändern, was einen verheerenden Supply-Chain-Angriffsvektor schafft. Die Vertraulichkeitsauswirkung erstreckt sich auf die Daten, Zugangsdaten und Konfigurationen aller verwalteten Organisationen. Die Integritätsauswirkung ist katastrophal — Angreifer können über den vertrauenswürdigen VSA-Verwaltungskanal schädliche Updates, Ransomware oder Backdoors an alle verwalteten Endpunkte verteilen. Die Nutzung durch Ransomware-Betreiber ist bestätigt.
Exploit-Reifegrad
CVE-2018-20753 ist im CISA Known Exploited Vulnerabilities-Katalog mit bestätigter Ransomware-Nutzung gelistet, was den hohen Wert von Kaseya VSA als Supply-Chain-Angriffsvektor widerspiegelt. Obwohl der EPSS-Score von 0,01 % (85,2. Perzentile) im Vergleich moderat ist, verstärkt der strategische Wert der Kompromittierung einer MSP-Verwaltungsplattform die reale Auswirkung weit über das hinaus, was der EPSS-Score allein vermuten lässt. Der Kaseya-VSA-Supply-Chain-Angriff von 2021 demonstrierte das verheerende Potenzial, diese Plattform zur gleichzeitigen Ransomware-Verteilung an Tausende nachgelagerter Organisationen auszunutzen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie Kaseya VSA umgehend auf die neueste Version, die die Schwachstelle für unauthentifizierten Datei-Upload behebt.
- Beschränken Sie den Netzwerkzugriff auf den Kaseya-VSA-Server auf vertrauenswürdige Verwaltungsnetzwerke und authentifizierte VPN-Verbindungen und blockieren Sie internetgesteuerten Zugriff, wo möglich.
- Überprüfen Sie den VSA-Server auf unautorisierte Dateien, unerwartete Agent-Bereitstellungen und Anzeichen von Post-Exploitation-Aktivitäten auf allen verwalteten Endpunkten.
- Implementieren Sie Netzwerksegmentierung, um die Kaseya-VSA-Verwaltungsebene von Endpunktnetzwerken zu isolieren und laterale Bewegung im Kompromittierungsfall zu begrenzen.
- Aktivieren Sie Multi-Faktor-Authentifizierung für alle VSA-Administratorkonten und überprüfen Sie Audit-Protokolle auf unautorisierte Zugriffsversuche oder Konfigurationsänderungen.
Technische Details
CVE-2018-20753 ist eine Schwachstelle für unauthentifizierten Datei-Upload in Kaseya VSA, die einem entfernten Angreifer das Hochladen beliebiger Dateien auf den Server ohne gültige Anmeldedaten ermöglicht. Die Schwachstelle besteht, weil die VSA-Webanwendung Anfragen an bestimmte Datei-Upload-Endpunkte nicht ordnungsgemäß authentifiziert und den Typ oder Inhalt hochgeladener Dateien nicht ausreichend validiert. Ein Angreifer kann ausführbare Dateien wie Web-Shells oder schädliche Skripte hochladen, die dann auf dem Server zugänglich sind und zur Erreichung von Remote Code Execution ausgeführt werden können. Da Kaseya VSA als privilegierter Management-Agent über alle verwalteten Endpunkte hinweg operiert, ermöglicht Code-Ausführung auf dem VSA-Server die Befehlsverteilung an die gesamte verwaltete Infrastruktur.
Häufig gestellte Fragen
Wird CVE-2018-20753 aktiv ausgenutzt?
Ja. CVE-2018-20753 ist im CISA Known Exploited Vulnerabilities-Katalog mit bestätigter Ransomware-Nutzung gelistet. Kaseya VSA war ein hochkarätiges Ziel für Supply-Chain-Angriffe, insbesondere die REvil-Ransomware-Kampagne von 2021.
Welche Produkte sind von CVE-2018-20753 betroffen?
CVE-2018-20753 betrifft Kaseya VSA, eine IT-Management- und Remote-Monitoring-Plattform, die von Managed Service Providern zur Fernverwaltung von Client-Endpunkten eingesetzt wird.
Wie behebe ich CVE-2018-20753?
Aktualisieren Sie Kaseya VSA auf die neueste gepatchte Version. Beschränken Sie den internetgesteuerten Zugriff auf den VSA-Server, implementieren Sie Multi-Faktor-Authentifizierung und überprüfen Sie auf unautorisierte Dateien oder Agent-Bereitstellungen.
Wie schwerwiegend ist CVE-2018-20753?
CVE-2018-20753 ist eine kritische Supply-Chain-Schwachstelle. Obwohl der EPSS-Score moderat ist, ist die strategische Auswirkung der Kompromittierung eines Kaseya-VSA-Servers extrem — sie ermöglicht Angreifern die gleichzeitige Verteilung von Malware an Tausende verwalteter Endpunkte über einen vertrauenswürdigen Verwaltungskanal.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.