CVE-2018-2380
SAP Customer Relationship Management (CRM) Path Traversal Vulnerability
Beschreibung
CVE-2018-2380 ist eine Path-Traversal-Schwachstelle mittlerer Schwere in SAP Customer Relationship Management (CRM). Die SAP CRM-Anwendung validiert von Benutzern bereitgestellte Pfadinformationen nicht ausreichend, wodurch Angreifer mit hohen Berechtigungen Directory-Traversal-Sequenzen verwenden können, um auf Dateien und Verzeichnisse außerhalb des vorgesehenen eingeschränkten Bereichs zuzugreifen. Diese Schwachstelle ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) gelistet und wird nachweislich in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 45,53% (97,6. Perzentil) besteht eine sehr hohe Wahrscheinlichkeit der aktiven Ausnutzung von CVE-2018-2380.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:LIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sap | customer relationship management | 7.01; 7.02; 7.30; 7.31; 7.33; 7.54 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L
Referenzen
- http://www.securityfocus.com/bid/103001(Broken Link, Third Party Advisory, VDB Entry)
- https://blogs.sap.com/2018/02/13/sap-security-patch-day-february-2018/(Vendor Advisory)
- https://github.com/erpscanteam/CVE-2018-2380(Exploit, Third Party Advisory)
- https://launchpad.support.sap.com/#/notes/2547431(Permissions Required)
- https://www.exploit-db.com/exploits/44292/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-2380(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Path Traversal ist eine Schwachstelle, die auftritt, wenn Software externe Eingaben zur Konstruktion eines Pfadnamens verwendet, ohne diese ordnungsgemäß zu validieren. Im Fall von SAP CRM ermöglicht die unzureichende Validierung von benutzerbereitgestellten Pfadinformationen, dass Zeichen für "Wechsel zum übergeordneten Verzeichnis" an die Datei-APIs durchgereicht werden, was unbefugten Dateizugriff ermöglicht.
Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Auswirkungsanalyse
CVE-2018-2380 weist einen CVSS 3.1-Score von 6,6 (MITTEL) auf, was eine signifikante, aber nicht maximale Bedrohung darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert jedoch hohe Berechtigungen. Keine Benutzerinteraktion ist erforderlich, und der Scope ist geändert, was bedeutet, dass die Ausnutzung Ressourcen über die verwundbare SAP CRM-Komponente hinaus beeinflussen kann. Obwohl die einzelnen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit als niedrig bewertet werden, verstärkt der geänderte Scope das Gesamtrisiko. Der EPSS-Score von 45,53% (97,6. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin. Besonders kritisch ist, dass diese Schwachstelle nachweislich in Ransomware-Kampagnen eingesetzt wird, was die Dringlichkeit der Behebung erheblich erhöht.
Exploit-Reifegrad
Für CVE-2018-2380 ist ausgereifter Exploit-Code öffentlich verfügbar. Öffentlicher Exploit-Code ist verfügbar über Exploit-DB und GitHub (erpscanteam), was die Hürde für eine Ausnutzung erheblich senkt. CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt, indem diese Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, und sie ist zusätzlich als in Ransomware-Kampagnen eingesetzt gekennzeichnet. Der EPSS-Score von 45,53% (97,6. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
Behebung
- Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen anwenden. SAP Security Note 2547431 behebt diese Schwachstelle.
- Alle betroffenen SAP CRM-Instanzen (Versionen 7.01, 7.02, 7.30, 7.31, 7.33 und 7.54) auf die neuesten gepatchten Versionen von SAP aktualisieren.
- Strikte Eingabevalidierung für alle benutzerbereitgestellten Pfadparameter implementieren und kanonische Pfadauflösung verwenden, um zu verhindern, dass Directory-Traversal-Sequenzen wie "../" die Dateisystem-APIs erreichen.
- Netzwerkzugriff auf SAP CRM-Administrationsschnittstellen durch Firewall-Regeln und Netzwerksegmentierung einschränken und das Prinzip der geringsten Berechtigung für alle Benutzerkonten durchsetzen.
- Dateisystemzugriffsprotokolle auf anomale Directory-Traversal-Muster überwachen und Threat Hunting nach Kompromittierungsindikatoren durchführen, insbesondere angesichts der bekannten Ransomware-Assoziation.
Technische Details
CVE-2018-2380 ist eine Path-Traversal-Schwachstelle in SAP CRM Versionen 7.01, 7.02, 7.30, 7.31, 7.33 und 7.54. Die Anwendung bereinigt benutzerbereitgestellte Pfadinformationen nicht ordnungsgemäß, bevor sie an Dateisystem-APIs weitergegeben werden, wodurch Directory-Traversal-Sequenzen wie "../" den vorgesehenen Verzeichnisbereich verlassen können. Der Angriffsvektor ist netzwerkbasiert mit geringer Komplexität, erfordert jedoch hohe Berechtigungen (CVSS-Vektor: AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L). Der geänderte Scope zeigt an, dass eine erfolgreiche Ausnutzung Ressourcen außerhalb der SAP CRM-Komponentengrenze betreffen kann, wodurch ein Angreifer potenziell Dateien auf dem zugrunde liegenden Server lesen oder ändern kann, die über die CRM-Schnittstelle nicht zugänglich sein sollten.
Häufig gestellte Fragen
Wird CVE-2018-2380 aktiv ausgenutzt?
Ja. CVE-2018-2380 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Zusätzlich ist diese Schwachstelle als in Ransomware-Kampagnen eingesetzt bekannt. Der EPSS-Score von 45,53% (97,6. Perzentil) weist zusätzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2018-2380 betroffen?
CVE-2018-2380 betrifft SAP Customer Relationship Management (CRM) in den Versionen 7.01, 7.02, 7.30, 7.31, 7.33 und 7.54. Organisationen, die eine dieser Versionen einsetzen, sollten die Behebung sofort priorisieren.
Wie behebe ich CVE-2018-2380?
Updates gemäß SAP-Herstelleranweisungen anwenden, insbesondere SAP Security Note 2547431. Alle betroffenen SAP CRM-Instanzen auf die neuesten gepatchten Versionen aktualisieren. Wenn sofortiges Patching nicht möglich ist, Netzwerkzugriff auf CRM-Schnittstellen einschränken und Dateisystemzugriffe auf Directory-Traversal-Versuche überwachen.
Wie schwerwiegend ist CVE-2018-2380?
CVE-2018-2380 hat einen CVSS 3.1-Score von 6,6 (MITTEL). Obwohl die Basisschwere mittel ist, machen die bestätigte Ransomware-Nutzung, die aktive Ausnutzung in freier Wildbahn und der sehr hohe EPSS-Score von 45,53% (97,6. Perzentil) dies zu einer hochprioritären Schwachstelle, die dringend behoben werden muss.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.