CVE-2018-6961
VMware SD-WAN Edge by VeloCloud Command Injection Vulnerability
Beschreibung
CVE-2018-6961 ist eine kritische Command-Injection-Schwachstelle in VMware SD-WAN Edge von VeloCloud, die es einem nicht authentifizierten Angreifer ermöglicht, beliebige Befehle auf dem zugrundeliegenden Betriebssystem auszuführen. Die Schwachstelle befindet sich in der webbasierten Verwaltungsoberfläche, die Benutzereingaben unzureichend validiert und dadurch OS-Command-Injection über manipulierte HTTP-Anfragen ermöglicht. Die CISA hat CVE-2018-6961 aufgrund bestätigter aktiver Ausnutzung in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 93,6 % (99,8. Perzentile) stellt diese Schwachstelle eine kritische Bedrohung für Organisationen dar, die VMware SD-WAN Edge-Appliances einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| vmware | nsx sd-wan by velocloud | < 3.1.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/104185(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1041210(Broken Link, Third Party Advisory, VDB Entry)
- http://www.vmware.com/security/advisories/VMSA-2018-0011.html(Vendor Advisory)
- https://www.exploit-db.com/exploits/44959/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-6961(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CWE-78 beschreibt eine Schwachstelle, bei der Software Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Sonderzeichen ordnungsgemäß zu neutralisieren. Bei CVE-2018-6961 versagt die Webverwaltungsoberfläche von VMware SD-WAN Edge bei der ordnungsgemäßen Bereinigung von Benutzereingaben, wodurch ein nicht authentifizierter Angreifer beliebige Betriebssystembefehle einschleusen kann.
Weitere Informationen: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2018-6961 ermöglicht nicht authentifizierte Remote Code Execution auf VMware SD-WAN Edge-Appliances, die als kritische Netzwerkinfrastrukturkomponenten in Software-Defined-WAN-Deployments von Unternehmen dienen. Eine erfolgreiche Ausnutzung gewährt Angreifern die Fähigkeit, beliebige Befehle auf dem Betriebssystem auszuführen, was zur vollständigen Kompromittierung des Geräts führen kann, einschließlich des Abfangens und der Manipulation des gesamten über das SD-WAN-Edge-Gerät geleiteten Netzwerkverkehrs. Da SD-WAN Edge-Appliances Niederlassungen mit Unternehmensnetzwerken und Cloud-Diensten verbinden, kann ihre Kompromittierung Angreifern eine strategisch wertvolle Position für Überwachung, Datenexfiltration und laterale Bewegung über das gesamte SD-WAN-Fabric bieten. Der EPSS-Score von 93,6 % (99,8. Perzentile) bestätigt die extrem hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2018-6961 wird aktiv in der freien Wildbahn ausgenutzt, wie die Aufnahme in den CISA-KEV-Katalog bestätigt. Die Schwachstelle erfordert keine Authentifizierung und kann über die Webverwaltungsoberfläche ausgenutzt werden, was sie für automatisierte Scanning- und Exploit-Tools zugänglich macht. Der EPSS-Score von 93,6 % (99,8. Perzentile) spiegelt eine nahezu sichere Ausnutzungsaktivität wider. SD-WAN-Infrastruktur ist aufgrund ihrer strategischen Position in Unternehmensnetzwerkarchitekturen ein zunehmend attraktives Ziel für fortgeschrittene Bedrohungsakteure.
Behebung
- VMware-Sicherheitspatches anwenden: Aktualisieren Sie VMware SD-WAN Edge (VeloCloud) umgehend auf die in VMware Security Advisory VMSA-2018-0011 angegebene Version.
- Verwaltungszugang einschränken: Beschränken Sie den Zugriff auf die SD-WAN Edge-Webverwaltungsoberfläche auf vertrauenswürdige Managementnetzwerke und stellen Sie sicher, dass sie nicht aus nicht vertrauenswürdigen Netzwerken oder dem Internet erreichbar ist.
- Systemprotokolle prüfen: Überprüfen Sie Systemprotokolle auf allen SD-WAN Edge-Appliances auf Indicators of Compromise, einschließlich unerwarteter Befehlsausführung, unautorisierter Konfigurationsänderungen oder anomaler Netzwerkverkehrsmuster.
- Netzwerk-Monitoring implementieren: Setzen Sie Überwachung ein, um ungewöhnlichen Verkehr von oder zu SD-WAN Edge-Verwaltungsschnittstellen zu erkennen, und implementieren Sie Intrusion-Detection-Regeln für diese Schwachstelle.
- Langfristige Härtung: Implementieren Sie zentralisiertes Management und Monitoring für alle SD-WAN Edge-Geräte, setzen Sie strikte Zugriffskontrollen auf Verwaltungsoberflächen durch und pflegen Sie einen regelmäßigen Patching-Rhythmus für alle SD-WAN-Infrastrukturkomponenten.
Technische Details
CVE-2018-6961 ist eine OS-Command-Injection-Schwachstelle (CWE-78) in der webbasierten Verwaltungsoberfläche von VMware SD-WAN Edge von VeloCloud. Die Schwachstelle besteht, weil Benutzereingaben ohne angemessene Validierung oder Bereinigung an Betriebssystembefehle weitergegeben werden. Ein nicht authentifizierter entfernter Angreifer kann diese Schwachstelle durch speziell präparierte HTTP-Anfragen ausnutzen, die Shell-Metazeichen oder Befehlssequenzen in Anfrageparametern enthalten. Die eingeschleusten Befehle werden vom Betriebssystem mit den Berechtigungen des Webanwendungsprozesses ausgeführt. Der Angriff erfordert keine Authentifizierung und ist damit von jedem Angreifer ausnutzbar, der die Verwaltungsoberfläche über das Netzwerk erreichen kann. VMware SD-WAN Edge-Appliances werden an Niederlassungsstandorten eingesetzt und verbinden sich mit dem SD-WAN-Fabric.
Häufig gestellte Fragen
Wird CVE-2018-6961 aktiv ausgenutzt?
Ja, CVE-2018-6961 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Der EPSS-Score von 93,6 % (99,8. Perzentile) bestätigt eine extrem hohe Ausnutzungsaktivität. Jede VMware SD-WAN Edge-Appliance mit exponierter Webverwaltungsoberfläche und verwundbarer Version sollte als unmittelbar gefährdet betrachtet werden.
Welche Produkte sind von CVE-2018-6961 betroffen?
CVE-2018-6961 betrifft VMware SD-WAN Edge von VeloCloud. Die Schwachstelle befindet sich in der webbasierten Verwaltungsoberfläche der SD-WAN Edge-Appliance. Konsultieren Sie VMware Security Advisory VMSA-2018-0011 für spezifische betroffene Versionsnummern.
Wie behebe ich CVE-2018-6961?
Wenden Sie das Sicherheitsupdate von VMware gemäß VMSA-2018-0011 an. Beschränken Sie den Zugriff auf die SD-WAN Edge-Webverwaltungsoberfläche auf vertrauenswürdige Managementnetzwerke. Falls sofortiges Patchen nicht möglich ist, blockieren Sie als temporäre Maßnahme den gesamten externen Zugriff auf die Verwaltungsoberfläche.
Wie schwerwiegend ist CVE-2018-6961?
CVE-2018-6961 wird als CRITICAL eingestuft, da es nicht authentifizierte Remote Code Execution auf SD-WAN Edge-Netzwerkinfrastruktur ermöglicht. Der EPSS-Score von 93,6 % (99,8. Perzentile) zeigt eine nahezu sichere Ausnutzung an. Die Kompromittierung von SD-WAN Edge-Geräten gibt Angreifern Zugriff auf den gesamten durch das Gerät fließenden Verkehr und einen Ausgangspunkt für laterale Bewegung im Unternehmensnetzwerk.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.