CVE-2019-0604

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft SharePoint Remote Code Execution Vulnerability

Beschreibung

CVE-2019-0604 ist eine kritische Remote-Code-Execution-Schwachstelle in Microsoft SharePoint. Die Schwachstelle tritt auf, wenn SharePoint die Quellmarkierung eines Anwendungspakets nicht ordnungsgemäß überprüft, wodurch ein Angreifer beliebigen Code im Kontext des SharePoint-Anwendungspools und des SharePoint-Serverfarm-Kontos ausführen kann. Dieser Fehler bei der Eingabevalidierung betrifft SharePoint Server 2010, SharePoint Foundation 2013, SharePoint Enterprise Server 2016 und SharePoint Server 2019. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-0604 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, und der EPSS-Score von 94,4 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin.

KEV-Informationen

Hersteller
Microsoft
Produkt
SharePoint
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftsharepoint enterprise server2016
microsoftsharepoint foundation2013
microsoftsharepoint server2010; 2019

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

Eine fehlerhafte Eingabevalidierung tritt auf, wenn Software Eingaben vor der Verarbeitung nicht ordnungsgemäß überprüft. Bei CVE-2019-0604 validiert Microsoft SharePoint die Quellmarkierung von Anwendungspaketen nicht ausreichend, sodass ein Angreifer speziell gestaltete Anfragen senden kann, die Sicherheitsprüfungen umgehen und eine Remotecodeausführung auf dem SharePoint-Server ermöglichen.

Mehr erfahren: CWE-20 — Improper Input Validation

Auswirkungsanalyse

CVE-2019-0604 hat einen CVSS-3.1-Score von 9,8 (CRITICAL) und stellt ein Risiko mit maximaler Schwere dar. Die Schwachstelle ist remote über das Netzwerk mit niedriger Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und benötigt keine Benutzerinteraktion, wodurch sie trivial auszunutzen ist, sobald eine verwundbare SharePoint-Instanz identifiziert wurde. Vertraulichkeit (Hoch): Ein Angreifer erhält Zugriff auf alle in SharePoint gespeicherten Daten, einschließlich sensibler Dokumente, Anmeldedaten und Geschäftsinformationen. Integrität (Hoch): Die Codeausführung im Kontext des Anwendungspools ermöglicht die Manipulation von SharePoint-Inhalten, Konfigurationen und potenziell des zugrunde liegenden Servers. Verfügbarkeit (Hoch): Die Ausnutzung kann zur vollständigen Dienstunterbrechung der SharePoint-Umgebung führen. Der EPSS-Score von 94,4 % (99,9. Perzentil) bestätigt nahezu sichere Ausnutzung, und die bestätigte Verwendung in Ransomware-Kampagnen macht dies zu einer sofortigen kritischen Priorität.

Exploit-Reifegrad

CVE-2019-0604 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, was die Bedrohungsstufe erheblich erhöht. Der EPSS-Score von 94,4 % (99,9. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an. Obwohl in den verfügbaren Referenzen keine spezifischen öffentlichen Exploit-URLs getaggt wurden, bestätigen der extrem hohe EPSS-Score und die Ransomware-Assoziation, dass zuverlässige Ausnutzungstechniken in der Bedrohungslandschaft weit verbreitet sind. Die Kombination aus Netzwerkzugänglichkeit, niedriger Komplexität und fehlender Authentifizierung macht diese Schwachstelle sowohl für gezielte Angreifer als auch für automatisierte Exploit-Frameworks hochattraktiv.

Behebung

  1. Microsoft-Sicherheitsupdates sofort anwenden gemäß CISA-KEV-Anforderung: Apply updates per vendor instructions. Patches sind über das Microsoft Security Response Center verfügbar.
  2. Überprüfen Sie, dass alle betroffenen SharePoint-Installationen gepatcht sind: SharePoint Server 2010, SharePoint Foundation 2013, SharePoint Enterprise Server 2016 und SharePoint Server 2019. Wenden Sie die neuesten kumulativen Updates für jede Version an.
  3. Falls ein sofortiges Patchen nicht möglich ist, beschränken Sie den Netzwerkzugriff auf den SharePoint-Server durch den Einsatz einer Web Application Firewall (WAF) mit Regeln zur Erkennung und Blockierung bösartiger Anwendungspaketübermittlungen und Serialisierungsangriffe.
  4. Überwachen Sie SharePoint-Anwendungspool-Prozesse (w3wp.exe) auf anomale Kindprozesserstellung, unerwartete Netzwerkverbindungen und verdächtige Dateisystemaktivitäten. Überprüfen Sie die SharePoint-ULS-Protokolle auf ungewöhnliche Fehler bei der Anwendungspaketverarbeitung.
  5. Führen Sie eine gründliche Sicherheitsüberprüfung der SharePoint-Umgebung durch, einschließlich der Überprüfung der Integrität installierter Lösungen und Add-Ins, der Überprüfung von Farm-Kontoberechtigungen und der Sicherstellung, dass SharePoint-Server von kritischen internen Netzwerkressourcen segmentiert sind. Angesichts der Ransomware-Assoziation stellen Sie sicher, dass Offline-Backups der SharePoint-Inhaltsdatenbanken aktuell und wiederherstellbar sind.

Technische Details

CVE-2019-0604 ist eine Schwachstelle bei der fehlerhaften Eingabevalidierung in der Verarbeitung von Anwendungspaket-Quellmarkierungen durch Microsoft SharePoint. Der Fehler ermöglicht es einem Angreifer, speziell gestaltete Anfragen an einen verwundbaren SharePoint-Server zu senden, die die Eingabevalidierungskontrollen für Anwendungspakete umgehen. Wenn der Server die bösartige Markierung verarbeitet, führt dies zur Ausführung beliebigen Codes im Kontext der SharePoint-Anwendungspool-Identität und des Serverfarm-Kontos. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) spiegelt die maximalen Ausnutzungsbedingungen wider: netzwerkbasierter Angriff mit niedriger Komplexität, keine erforderlichen Berechtigungen, keine Benutzerinteraktion nötig, mit vollständiger Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. Der Exploitability-Score von 3,9 ist der höchstmögliche und bestätigt die triviale Natur der Ausnutzung.

Häufig gestellte Fragen

Wird CVE-2019-0604 aktiv ausgenutzt?

Ja. CVE-2019-0604 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen mit bestätigter aktiver Ausnutzung gelistet. Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität in der gesamten Bedrohungslandschaft hin.

Welche Produkte sind betroffen?

CVE-2019-0604 betrifft Microsoft SharePoint Server 2010, SharePoint Foundation 2013, SharePoint Enterprise Server 2016 und SharePoint Server 2019. Alle Versionen dieser Produkte vor dem Sicherheitspatch sind verwundbar.

Wie behebe ich CVE-2019-0604?

Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates über das MSRC-Advisory für alle betroffenen SharePoint-Installationen an. Falls ein sofortiges Patchen nicht möglich ist, setzen Sie eine Web Application Firewall ein, um den Zugriff einzuschränken und Ausnutzungsversuche zu überwachen. Angesichts des Ransomware-Risikos stellen Sie sicher, dass Offline-Backups aktuell sind.

Wie schwerwiegend ist CVE-2019-0604?

CVE-2019-0604 hat einen CVSS-3.1-Score von 9,8 (CRITICAL), die höchste Schweregradklassifizierung. Mit einem EPSS-Score von 94,4 % im 99,9. Perzentil, bestätigter Ransomware-Nutzung und keiner erforderlichen Authentifizierung für die Ausnutzung ist dies eine der gefährlichsten Schwachstellen, die SharePoint-Umgebungen betreffen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.83%
EPSS-Perzentil100.0%

Daten

Veröffentlicht5. März 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.