CVE-2018-7841
Schneider Electric U.motion Builder SQL Injection Vulnerability
Beschreibung
CVE-2018-7841 ist eine SQL-Injection-Schwachstelle in Schneider Electrics U.motion Builder-Software, einer Gebäudeautomations-Management-Plattform. Diese Schwachstelle ermöglicht es einem Angreifer, schädliche SQL-Anweisungen über unzureichend validierte Eingabezeichen einzuschleusen, was potenziell zu nicht autorisiertem Datenzugriff, Datenmanipulation und in schwerwiegenden Fällen zu Remote-Code-Execution auf dem zugrunde liegenden Datenbankserver führen kann. Der U.motion Builder ist ein End-of-Life-Produkt, das keine Sicherheitspatches mehr erhalten wird, wodurch diese SQL-Injection-Schwachstelle permanent unbehoben bleibt. Die CISA hat CVE-2018-7841 in den KEV-Katalog aufgenommen und fordert die Trennung des Produkts vom Netzwerk, falls es noch in Betrieb ist, mit einer Behebungsfrist bis zum 6. Mai 2022. Das EPSS-Perzentil von etwa 98 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| schneider-electric | u.motion builder | 1.3.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/152862/Schneider-Electric-U.Motion-Builder-1.3.4-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2019/May/26(Exploit, Mailing List, Third Party Advisory)
- https://www.schneider-electric.com/ww/en/download/document/SEVD-2019-071-02(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-7841(US Government Resource)
Schwachstellentyp
CWE-89: Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)
Die SQL-Injection-Schwachstelle in Schneider Electric U.motion Builder tritt auf, wenn die Anwendung benutzerseitige Eingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in SQL-Abfragen einbindet. Bei CVE-2018-7841 kann ein Angreifer über unzureichend validierte Eingabefelder schädlichen SQL-Code einschleusen und damit Datenbankabfragen manipulieren, um sensible Daten zu extrahieren, Datenbankeinträge zu modifizieren oder über Datenbankfunktionen Befehle auf Systemebene auszuführen.
Mehr erfahren: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)
Auswirkungsanalyse
CVE-2018-7841 kann über das Netzwerk aus der Ferne ausgenutzt werden und erfordert je nach Deployment-Konfiguration möglicherweise keine Authentifizierung. SQL-Injection-Schwachstellen in Gebäudeautomationssoftware sind besonders gefährlich, da sie Zugang zu OT-Konfigurationen, Gebäudesteuerungssystemdaten und potenziell die Manipulation verbundener Gebäudesysteme ermöglichen können. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit aller in der U.motion Builder-Datenbank gespeicherten Daten, einschließlich Gebäudeautomationskonfigurationen, Benutzeranmeldedaten und Betriebsparametern. Die Integrität der Datenbank wird untergraben, da Angreifer Datensätze einfügen, modifizieren oder löschen können, und falls die SQL-Injection Befehlsausführung ermöglicht, kann der gesamte zugrunde liegende Server kompromittiert werden. Das EPSS-Perzentil von etwa 98 % weist auf sehr hohe Ausnutzungsaktivität hin, und der End-of-Life-Status bedeutet, dass die Schwachstelle niemals gepatcht wird.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2018-7841 bestätigt, indem sie die Schwachstelle in den KEV-Katalog aufgenommen hat. Die geforderte Maßnahme lautet: „The impacted product is end-of-life and should be disconnected if still in use.“ Das EPSS-Perzentil von etwa 98 % deutet auf sehr hohe Ausnutzungsaktivität hin. Die Kombination aus einer gut verstandenen Schwachstellenklasse (SQL Injection), fehlenden Patches (End-of-Life-Produkt) und dem Einsatz in Gebäudeautomationsumgebungen, wo Sicherheitspatching weniger häufig sein kann, macht CVE-2018-7841 zu einer erheblichen anhaltenden Bedrohung für Organisationen, die noch U.motion Builder betreiben.
Behebung
-
Schneider Electric U.motion Builder sofort vom Netzwerk trennen, wie von der CISA gefordert: „The impacted product is end-of-life and should be disconnected if still in use.“ Da kein Sicherheitspatch veröffentlicht wird, ist die Entfernung der Software aus Ihrem Netzwerk die einzige definitive Behebung.
-
Auf eine unterstützte Gebäudeautomationsplattform migrieren, die regelmäßige Sicherheitsupdates erhält. Evaluieren Sie aktuelle Schneider-Electric-Gebäudemanagement-Lösungen oder alternative Anbieter, die fortlaufenden Sicherheitssupport bieten.
-
Falls eine sofortige Trennung nicht möglich ist, isolieren Sie das U.motion Builder-System in einem dedizierten OT-Netzwerksegment ohne Internetkonnektivität und mit strikten Firewall-Regeln. Blockieren Sie allen eingehenden Zugriff von nicht vertrauenswürdigen Netzwerken und beschränken Sie den Zugang auf autorisiertes Gebäudemanagement-Personal.
-
Eine Web Application Firewall (WAF) einsetzen vor dem U.motion Builder-Web-Interface, um gängige SQL-Injection-Payloads zu filtern. Obwohl dies keine vollständige Lösung ist, kann es die Angriffsfläche durch Blockierung bekannter SQL-Injection-Muster in HTTP-Anfragen reduzieren.
-
U.motion Builder-Datenbank auf Kompromittierungsindikatoren auditieren, indem Datenbankprotokolle auf verdächtige Abfragen überprüft, auf nicht autorisierte Datenmodifikationen geprüft und die Integrität gespeicherter Gebäudeautomationskonfigurationen verifiziert wird. Achten Sie auf Anzeichen von Datenexfiltration oder nicht autorisierter Datenbankkontoerstellung.
Technische Details
CVE-2018-7841 ist eine SQL-Injection-Schwachstelle (CWE-89) in Schneider Electrics U.motion Builder-Software, die aus dem Versäumnis der Anwendung resultiert, benutzerseitige Eingaben ordnungsgemäß zu bereinigen, bevor sie in SQL-Datenbankabfragen eingebunden werden. Wenn ein unzulässiger Satz von Zeichen an die Anwendung übermittelt wird, werden die Eingaben direkt ohne Parametrisierung oder Escaping in SQL-Anweisungen eingebunden, was einem Angreifer ermöglicht, zusätzliche SQL-Befehle einzuschleusen, die von der Datenbank-Engine ausgeführt werden. Dies kann nicht autorisierten Datenabruf über UNION-basierte oder Blind-SQL-Injection-Techniken, Datenmodifikation über INSERT-, UPDATE- oder DELETE-Injektionen und in manchen Datenbankkonfigurationen die Ausführung von Betriebssystembefehlen über datenbankspezifische Funktionen ermöglichen. Die Schwachstelle existiert in einem End-of-Life-Produkt, das Schneider Electric nicht patchen wird.
Häufig gestellte Fragen
Wird CVE-2018-7841 aktiv ausgenutzt?
Ja, CVE-2018-7841 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen und empfiehlt die Trennung des Produkts vom Netzwerk, da es End-of-Life ist. Das EPSS-Perzentil von etwa 98 % bestätigt eine sehr hohe Ausnutzungsaktivität.
Welche Produkte sind von CVE-2018-7841 betroffen?
CVE-2018-7841 betrifft Schneider Electric U.motion Builder, eine Gebäudeautomations-Management-Softwareplattform. Dieses Produkt hat das End-of-Life erreicht und wird keine Sicherheitspatches mehr erhalten. Organisationen, die noch U.motion Builder betreiben, sind permanent dieser SQL-Injection-Schwachstelle ausgesetzt.
Wie behebe ich CVE-2018-7841?
Schneider Electric U.motion Builder ist End-of-Life und wird nicht gepatcht. Die CISA empfiehlt die sofortige Trennung des Produkts vom Netzwerk. Migrieren Sie auf eine unterstützte Gebäudeautomationsplattform und isolieren Sie Systeme, die nicht sofort ersetzt werden können.
Wie schwerwiegend ist CVE-2018-7841?
CVE-2018-7841 ist eine schwerwiegende SQL-Injection-Schwachstelle mit einem EPSS-Perzentil von etwa 98 %. Die Lücke kann nicht autorisierten Datenbankzugriff und potenzielle Codeausführung in Gebäudeautomationsumgebungen ermöglichen, und der End-of-Life-Status des betroffenen Produkts bedeutet, dass kein Patch jemals verfügbar sein wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.