CVE-2018-2380

MEDIUM(6.6)KEVRansomwareErhöhtes Risiko

SAP Customer Relationship Management (CRM) Path Traversal Vulnerability

Beschreibung

CVE-2018-2380 ist eine Path-Traversal-Schwachstelle mittlerer Schwere in SAP Customer Relationship Management (CRM). Die SAP CRM-Anwendung validiert von Benutzern bereitgestellte Pfadinformationen nicht ausreichend, wodurch Angreifer mit hohen Berechtigungen Directory-Traversal-Sequenzen verwenden können, um auf Dateien und Verzeichnisse außerhalb des vorgesehenen eingeschränkten Bereichs zuzugreifen. Diese Schwachstelle ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) gelistet und wird nachweislich in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 45,53% (97,6. Perzentil) besteht eine sehr hohe Wahrscheinlichkeit der aktiven Ausnutzung von CVE-2018-2380.

KEV-Informationen

Hersteller
SAP
Produkt
Customer Relationship Management (CRM)
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
2.3
Auswirkungsscore
3.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
sapcustomer relationship management7.01; 7.02; 7.30; 7.31; 7.33; 7.54

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.6
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.6
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L

Referenzen

Schwachstellentyp

CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

Path Traversal ist eine Schwachstelle, die auftritt, wenn Software externe Eingaben zur Konstruktion eines Pfadnamens verwendet, ohne diese ordnungsgemäß zu validieren. Im Fall von SAP CRM ermöglicht die unzureichende Validierung von benutzerbereitgestellten Pfadinformationen, dass Zeichen für "Wechsel zum übergeordneten Verzeichnis" an die Datei-APIs durchgereicht werden, was unbefugten Dateizugriff ermöglicht.

Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

Auswirkungsanalyse

CVE-2018-2380 weist einen CVSS 3.1-Score von 6,6 (MITTEL) auf, was eine signifikante, aber nicht maximale Bedrohung darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert jedoch hohe Berechtigungen. Keine Benutzerinteraktion ist erforderlich, und der Scope ist geändert, was bedeutet, dass die Ausnutzung Ressourcen über die verwundbare SAP CRM-Komponente hinaus beeinflussen kann. Obwohl die einzelnen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit als niedrig bewertet werden, verstärkt der geänderte Scope das Gesamtrisiko. Der EPSS-Score von 45,53% (97,6. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin. Besonders kritisch ist, dass diese Schwachstelle nachweislich in Ransomware-Kampagnen eingesetzt wird, was die Dringlichkeit der Behebung erheblich erhöht.

Exploit-Reifegrad

Für CVE-2018-2380 ist ausgereifter Exploit-Code öffentlich verfügbar. Öffentlicher Exploit-Code ist verfügbar über Exploit-DB und GitHub (erpscanteam), was die Hürde für eine Ausnutzung erheblich senkt. CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt, indem diese Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, und sie ist zusätzlich als in Ransomware-Kampagnen eingesetzt gekennzeichnet. Der EPSS-Score von 45,53% (97,6. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 2547431 behebt diese Schwachstelle.
  2. Alle betroffenen SAP CRM-Instanzen (Versionen 7.01, 7.02, 7.30, 7.31, 7.33 und 7.54) auf die neuesten gepatchten Versionen von SAP aktualisieren.
  3. Strikte Eingabevalidierung für alle benutzerbereitgestellten Pfadparameter implementieren und kanonische Pfadauflösung verwenden, um zu verhindern, dass Directory-Traversal-Sequenzen wie "../" die Dateisystem-APIs erreichen.
  4. Netzwerkzugriff auf SAP CRM-Administrationsschnittstellen durch Firewall-Regeln und Netzwerksegmentierung einschränken und das Prinzip der geringsten Berechtigung für alle Benutzerkonten durchsetzen.
  5. Dateisystemzugriffsprotokolle auf anomale Directory-Traversal-Muster überwachen und Threat Hunting nach Kompromittierungsindikatoren durchführen, insbesondere angesichts der bekannten Ransomware-Assoziation.

Technische Details

CVE-2018-2380 ist eine Path-Traversal-Schwachstelle in SAP CRM Versionen 7.01, 7.02, 7.30, 7.31, 7.33 und 7.54. Die Anwendung bereinigt benutzerbereitgestellte Pfadinformationen nicht ordnungsgemäß, bevor sie an Dateisystem-APIs weitergegeben werden, wodurch Directory-Traversal-Sequenzen wie "../" den vorgesehenen Verzeichnisbereich verlassen können. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität, erfordert jedoch hohe Berechtigungen (CVSS-Vektor: AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L). Der geänderte Scope zeigt an, dass eine erfolgreiche Ausnutzung Ressourcen außerhalb der SAP CRM-Komponentengrenze betreffen kann, wodurch ein Angreifer potenziell Dateien auf dem zugrunde liegenden Server lesen oder ändern kann, die über die CRM-Schnittstelle nicht zugänglich sein sollten.

Häufig gestellte Fragen

Wird CVE-2018-2380 aktiv ausgenutzt?

Ja. CVE-2018-2380 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Zusätzlich ist diese Schwachstelle als in Ransomware-Kampagnen eingesetzt bekannt. Der EPSS-Score von 45,53% (97,6. Perzentil) weist zusätzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2018-2380 betroffen?

CVE-2018-2380 betrifft SAP Customer Relationship Management (CRM) in den Versionen 7.01, 7.02, 7.30, 7.31, 7.33 und 7.54. Organisationen, die eine dieser Versionen einsetzen, sollten die Behebung sofort priorisieren.

Wie behebe ich CVE-2018-2380?

Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 2547431. Alle betroffenen SAP CRM-Instanzen auf die neuesten gepatchten Versionen aktualisieren. Wenn sofortiges Patching nicht möglich ist, Netzwerkzugriff auf CRM-Schnittstellen einschränken und Dateisystemzugriffe auf Directory-Traversal-Versuche überwachen.

Wie schwerwiegend ist CVE-2018-2380?

CVE-2018-2380 hat einen CVSS 3.1-Score von 6,6 (MITTEL). Obwohl die Basisschwere mittel ist, machen die bestätigte Ransomware-Nutzung, die aktive Ausnutzung in freier Wildbahn und der sehr hohe EPSS-Score von 45,53% (97,6. Perzentil) dies zu einer hochprioritären Schwachstelle, die dringend behoben werden muss.

CVSS-Score

6.6
MEDIUM(6.6)

EPSS-Score

EPSS-Score28.72%
EPSS-Perzentil98.0%

Daten

Veröffentlicht1. März 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.