CVE-2019-10068
Kentico Xperience Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2019-10068 ist eine Insecure-Deserialization-Schwachstelle in Kentico Xperience (ehemals Kentico CMS), die es einem nicht authentifizierten Angreifer ermöglicht, Remote Code Execution zu erreichen. Der Fehler besteht in der Art und Weise, wie Kentico serialisierte .NET-Objekte verarbeitet, wodurch ein Angreifer bösartige Payloads erstellen kann, die bei der Deserialisierung beliebigen Code ausführen. Kentico ist eine weit verbreitete Enterprise-Content-Management-Plattform. Die Schwachstelle wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| kentico | xperience | >= 9.0.0, <= 9.0.51; >= 10.0.0, < 10.0.52; >= 11.0.0, < 11.0.48; >= 12.0.0, < 12.0.15 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/157588/Kentico-CMS-12.0.14-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://devnet.kentico.com/download/hotfixes#securityBugs-v12(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-10068(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
CVE-2019-10068 wird unter CWE-502 klassifiziert und beschreibt Schwachstellen, bei denen eine Anwendung Daten aus nicht vertrauenswürdigen Quellen ohne angemessene Validierung deserialisiert. Kentico Xperience verarbeitet serialisierte .NET-Objekte aus benutzergesteuerten Eingaben, ohne die Objekttypen oder -inhalte zu überprüfen, wodurch Angreifer bösartige Objekte einschleusen können.
Mehr erfahren: CWE-502 — Deserialization of Untrusted Data
Auswirkungsanalyse
CVE-2019-10068 ermöglicht es nicht authentifizierten Remote-Angreifern, beliebigen Code auf Servern mit Kentico Xperience auszuführen. Die Webanwendung läuft typischerweise mit erhöhten Rechten, und eine erfolgreiche Ausnutzung gewährt dem Angreifer Zugriff auf alle von Kentico verwalteten Inhalte und Benutzerdaten, die Ausführung von Betriebssystembefehlen, die Manipulation von Website-Inhalten und den Zugriff auf Backend-Datenbanken mit Kunden- und Geschäftsdaten. Der nicht authentifizierte Angriffsvektor und die Enterprise-Natur typischer Kentico-Bereitstellungen machen diese Schwachstelle besonders gefährlich.
Exploit-Reifegrad
CVE-2019-10068 wurde von CISA als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code und detaillierte technische Beschreibungen sind verfügbar, und .NET-Deserialisierungs-Angriffstools wie ysoserial.net können zur Generierung von Exploit-Payloads verwendet werden. Mit einem EPSS-Score von 97,3 % ist eine Ausnutzung nahezu sicher.
Behebung
- Kentico Xperience aktualisieren: Aktualisieren Sie auf Kentico Xperience Version 12.0.15 oder höher, die Patches für CVE-2019-10068 enthält.
- Hotfix anwenden: Kentico hat Hotfixes für ältere Versionen veröffentlicht — wenden Sie den entsprechenden Hotfix gemäß dem Sicherheitshinweis des Herstellers an.
- Anwendungszugriff einschränken: Beschränken Sie den Netzwerkzugriff auf die Kentico-Instanz, insbesondere administrative Endpunkte, auf vertrauenswürdige Netzwerke.
- Web Application Firewall-Regeln implementieren: Setzen Sie WAF-Regeln zur Erkennung und Blockierung von .NET-Deserialisierungs-Angriffsmustern ein.
- Sicherheitsbewertung durchführen: Falls die Kentico-Instanz vor dem Patchen exponiert war, führen Sie eine gründliche Untersuchung auf Kompromittierungsanzeichen durch.
Technische Details
CVE-2019-10068 ist eine Insecure-Deserialization-Schwachstelle in Kentico Xperience (ehemals Kentico CMS), einer .NET-basierten Content-Management-Plattform. Die Schwachstelle besteht, weil Kentico serialisierte .NET-Objekte aus nicht vertrauenswürdigen Quellen verarbeitet, ohne die deserialisierten Typen ordnungsgemäß zu validieren. Ein Angreifer kann ein bösartiges serialisiertes Objekt mithilfe bekannter .NET-Deserialisierungs-Gadget-Ketten erstellen und an einen verwundbaren Kentico-Endpunkt senden. Bei der Deserialisierung führt die eingebettete Gadget-Kette beliebigen Code mit den Rechten des Webanwendungsprozesses aus.
Häufig gestellte Fragen
Wird CVE-2019-10068 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung bestätigt. Öffentliche Exploit-Tools für .NET-Deserialisierung sind verfügbar, und der EPSS-Score von 97,3 % bestätigt die nahezu sichere Ausnutzung.
Welche Produkte sind von CVE-2019-10068 betroffen?
CVE-2019-10068 betrifft Kentico Xperience (ehemals Kentico CMS) Versionen vor 12.0.15. Kentico ist eine .NET-basierte Enterprise-Content-Management- und Digital-Experience-Plattform.
Wie behebe ich CVE-2019-10068?
Aktualisieren Sie auf Kentico Xperience Version 12.0.15 oder höher. Falls eine sofortige Aktualisierung nicht möglich ist, wenden Sie den vom Hersteller bereitgestellten Hotfix an.
Wie schwerwiegend ist CVE-2019-10068?
CVE-2019-10068 ist eine kritische Remote-Code-Execution-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, beliebigen Code auszuführen. Die Enterprise-Natur von Kentico-Bereitstellungen bedeutet, dass eine Kompromittierung erhebliche Mengen sensibler Geschäfts- und Kundendaten exponieren kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.