CVE-2018-9276
Paessler PRTG Network Monitor OS Command Injection Vulnerability
Beschreibung
CVE-2018-9276 ist eine OS Command Injection Schwachstelle in Paessler PRTG Network Monitor vor Version 18.2.39. Ein authentifizierter Angreifer mit Administratorzugang zur PRTG-Weboberflaeche kann durch manipulierte Parameter in Sensor- oder Benachrichtigungsverwaltungsszenarien beliebige Betriebssystembefehle auf dem Server und auf ueberwachten Geraeten ausfuehren.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.2 (HIGH) bewertet. Die CISA hat CVE-2018-9276 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. Februar 2025. Der EPSS-Score von 81.54 % (99.2. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin. Betroffen sind PRTG-Versionen vor 18.2.39 sowie Versionen zwischen 19.3.52 und 21.2.68.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| paessler | prtg network monitor | < 18.2.39; > 19.3.52, < 21.2.68 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/148334/PRTG-Command-Injection.html(Exploit, Mitigation, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/161183/PRTG-Network-Monitor-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/542103/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/46527/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-9276(US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2018-9276 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine OS Command Injection Schwachstelle, die konzeptionell CWE-78 (Improper Neutralization of Special Elements used in an OS Command) entspricht. Die Anwendung neutralisiert Sonderzeichen in Benutzereingaben nicht ordnungsgemaess, bevor diese an Betriebssystembefehle uebergeben werden, was die Einschleusung und Ausfuehrung beliebiger Kommandos ermoeglicht.
Auswirkungsanalyse
Die Auswirkungen von CVE-2018-9276 sind trotz der Notwendigkeit hoher Privilegien als erheblich einzustufen, da PRTG-Administratoren typischerweise weitreichenden Zugriff auf die IT-Infrastruktur haben. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt einen netzwerkbasierten Angriff mit hohen Privilegienanforderungen. Vertraulichkeit (Hoch): Ein Angreifer kann ueber die Command Injection beliebige Dateien auf dem PRTG-Server auslesen, einschliesslich Konfigurationsdateien mit gespeicherten Anmeldeinformationen fuer ueberwachte Systeme. Integritaet (Hoch): Die Ausfuehrung beliebiger OS-Befehle ermoeglicht die Installation von Backdoors, Manipulation von Systemdateien und die Kompromittierung ueberwachter Geraete. Verfuegbarkeit (Hoch): Der Angreifer kann den PRTG-Server und potenziell auch ueberwachte Geraete lahmlegen oder deren Betrieb stoeren.
Der EPSS-Score von 81.54 % (99.2. Perzentil) unterstreicht die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert. Die Tatsache, dass PRTG als Netzwerkueberwachung oft privilegierten Zugang zu zahlreichen Systemen hat, verstaerkt das Schadenspotenzial erheblich.
Exploit-Reifegrad
CVE-2018-9276 weist eine ausserordentlich hohe Exploit-Reife auf. Mehrere oeffentlich verfuegbare Exploits existieren, darunter PacketStorm (148334), PacketStorm (161183) und Exploit-DB (46527). Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 81.54 % (99.2. Perzentil) platziert diese Schwachstelle unter den Top 1 % der am intensivsten ausgenutzten Schwachstellen weltweit. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
PRTG Network Monitor aktualisieren: Aktualisieren Sie auf Version 18.2.39 oder hoeher fuer aeltere Installationen, bzw. auf Version 21.2.68 oder hoeher fuer neuere Versionen. Beachten Sie, dass auch Versionen zwischen 19.3.52 und 21.2.68 betroffen sind. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.
-
Administratorzugaenge absichern: Implementieren Sie starke Passwortrichtlinien und Multi-Faktor-Authentifizierung fuer alle PRTG-Administratorkonten. Beschraenken Sie die Anzahl der Konten mit Administratorberechtigungen auf das absolute Minimum.
-
Netzwerksegmentierung implementieren: Isolieren Sie den PRTG-Server in einem dedizierten Management-VLAN und beschraenken Sie den Zugang zur Weboberflaeche auf autorisierte Administrationsarbeitsplaetze. Blockieren Sie den direkten Internetzugang fuer den PRTG-Server.
-
Systeme auf Kompromittierung pruefen: Untersuchen Sie den PRTG-Server auf Anzeichen einer Kompromittierung, einschliesslich ungewoehnlicher Prozesse, unbekannter Dateien und verdaechtiger Netzwerkverbindungen. Pruefen Sie die PRTG-Audit-Logs auf unautorisierte Aenderungen an Sensoren und Benachrichtigungen.
-
Gespeicherte Credentials rotieren: Da PRTG Zugangsdaten fuer ueberwachte Systeme speichert, muessen bei Verdacht auf Kompromittierung alle hinterlegten Anmeldeinformationen gewechselt werden.
Technische Details
CVE-2018-9276 betrifft die Sensor- und Benachrichtigungsverwaltung von PRTG Network Monitor. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist, jedoch hohe Privilegien (PR:H) erfordert.
Die Schwachstelle basiert auf einer unzureichenden Eingabevalidierung in den Parametern der Sensor- und Benachrichtigungskonfiguration. PRTG uebergibt Benutzereingaben aus der Weboberflaeche direkt an Betriebssystembefehle, ohne Sonderzeichen wie Semikolons, Pipes oder Backticks ordnungsgemaess zu neutralisieren. Ein authentifizierter Administrator kann durch die Einschleusung von Shell-Metazeichen in Konfigurationsparameter beliebige Befehle auf dem Betriebssystemlevel ausfuehren.
Die Command Injection betrifft sowohl den PRTG-Server selbst als auch ueberwachte Geraete, auf denen PRTG Befehle im Rahmen der Sensorabfrage ausfuehrt. Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken sind auf High gesetzt. Betroffen sind PRTG-Versionen vor 18.2.39 sowie Versionen im Bereich von 19.3.52 bis 21.2.68.
Häufig gestellte Fragen
Wird CVE-2018-9276 aktiv ausgenutzt?
Ja, CVE-2018-9276 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Mehrere oeffentlich verfuegbare Exploits existieren auf PacketStorm und Exploit-DB. Der EPSS-Score von 81.54 % (99.2. Perzentil) bestaetigt die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Versionen von PRTG Network Monitor sind betroffen?
Betroffen sind alle PRTG-Versionen vor 18.2.39 sowie Versionen zwischen 19.3.52 und 21.2.68. Beide Versionsbereiche muessen auf die jeweils aktuellste verfuegbare Version aktualisiert werden.
Benoetigt ein Angreifer Administratorzugang fuer CVE-2018-9276?
Ja, die Ausnutzung erfordert Administratorzugang zur PRTG-Weboberflaeche. Allerdings kann dieser Zugang zuvor durch Ausnutzung von CVE-2018-19410 erlangt werden, die unauthentifizierte Benutzeranlage ermoeglicht. Beide Schwachstellen zusammen stellen eine besonders gefaehrliche Angriffskette dar.
Was kann ein Angreifer mit CVE-2018-9276 erreichen?
Ein Angreifer kann beliebige Betriebssystembefehle auf dem PRTG-Server und auf ueberwachten Geraeten ausfuehren. Dies ermoeglicht die Installation von Backdoors, den Diebstahl gespeicherter Anmeldeinformationen und die vollstaendige Kompromittierung der Netzwerkueberwachungsinfrastruktur.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.