CVE-2019-11580

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Atlassian Crowd and Crowd Data Center Remote Code Execution Vulnerability

Beschreibung

CVE-2019-11580 ist eine CRITICAL Sicherheitslücke in Atlassian Crowd and Crowd Data Center mit einem CVSS-3.1-Score von 9.8. Atlassian Crowd and Crowd Data Center contain a remote code execution vulnerability resulting from a pdkinstall development plugin being incorrectly enabled in release builds. Betroffene Produkte umfassen atlassian crowd (>= 2.1.0, < 3.0.5; >= 3.1.0, < 3.1.6; >= 3.2.0, < 3.2.8; >= 3.3.0, < 3.3.5; >= 3.4.0, < 3.4.4). Diese CVE ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, mit einer Behebungsfrist bis 2022-05-03. Mit einem EPSS-Score von 0.94386 (99.97. Perzentil) zeigt diese Schwachstelle eine erhebliche reale Ausnutzungsaktivität und sollte umgehend behoben werden.

KEV-Informationen

Hersteller
Atlassian
Produkt
Crowd and Crowd Data Center
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
atlassiancrowd>= 2.1.0, < 3.0.5; >= 3.1.0, < 3.1.6; >= 3.2.0, < 3.2.8; >= 3.3.0, < 3.3.5; >= 3.4.0, < 3.4.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Nicht klassifizierte Schwachstelle

Für CVE-2019-11580 wurde keine spezifische CWE zugewiesen. Die Schwachstelle betrifft Atlassian Crowd and Crowd Data Center und sollte gemäß den Herstellerempfehlungen behoben werden.

Mehr erfahren: Konsultieren Sie die Herstellerhinweise für detaillierte Schwachstelleninformationen.

Auswirkungsanalyse

CVE-2019-11580 hat einen CVSS-3.1-Score von 9.8 (CRITICAL) mit unverändertem Scope.

Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten des betroffenen Systems, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten verbundener Systeme.

Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen einsetzen.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder vollständige Betriebsunfähigkeit.

Scope unverändert: Der Scope der Schwachstelle ist unverändert (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen, obwohl erheblich, sind auf die betroffene Produktumgebung selbst begrenzt.

Mit einem EPSS-Score von 0.94386 (99.97. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten in der Praxis, was die Dringlichkeit der Behebung unterstreicht.

Exploit-Reifegrad

CVE-2019-11580 wird aktiv ausgenutzt und ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet.

Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.94386 (99.97. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.

Ransomware-Verbindung: CVE-2019-11580 wurde mit Ransomware-Kampagnen in Verbindung gebracht. Dies erhöht das Risikoprofil erheblich, da Ransomware-Betreiber diese Schwachstelle aktiv für den Erstzugang oder die laterale Bewegung in kompromittierten Umgebungen nutzen.

Angriffsoberfläche: Die Schwachstelle erfordert Netzwerkzugang mit geringer Angriffskomplexität und keine Authentifizierung, ohne dass eine Benutzerinteraktion erforderlich ist. Organisationen sollten davon ausgehen, dass Exploit-Tools existieren und aktiv von Bedrohungsakteuren eingesetzt werden.

KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis zum 2022-05-03 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeiträume betrachten.

Behebung

  1. Hersteller-Patches sofort einspielen. Apply updates per vendor instructions. Konsultieren Sie die Herstellerhinweise für spezifische Patch-Anleitungen und aktualisierte Versionen.
  2. Betroffene Produktversionen in Ihrer Umgebung identifizieren. Ermitteln Sie alle Instanzen von Atlassian Crowd and Crowd Data Center in Ihrer Infrastruktur (betroffene Versionen: atlassian crowd (>= 2.1.0, < 3.0.5; >= 3.1.0, < 3.1.6; >= 3.2.0, < 3.2.8; >= 3.3.0, < 3.3.5; >= 3.4.0, < 3.4.4)). Nutzen Sie Asset-Inventarisierung und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
  3. Zwischenzeitliche Maßnahmen bei verzögerter Patchung umsetzen. Wenn eine sofortige Patchung nicht möglich ist, setzen Sie netzwerkseitige Kontrollen ein, wie z.B. die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren.
  4. Auf Anzeichen vorheriger Ausnutzung prüfen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle sollten Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Anzeichen einer Kompromittierung überprüfen. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten festgestellt werden.
  5. Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2019-11580 zu erkennen.
  6. Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patchen die Wirksamkeit des Fixes und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.

Technische Details

CVE-2019-11580 ist eine Schwachstelle mit dem Schweregrad CRITICAL in Atlassian Crowd and Crowd Data Center, die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist gering, was bedeutet, dass keine speziellen Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Es sind keine vorherige Authentifizierung oder Berechtigungen erforderlich, um den Angriff zu starten. Es ist keine Benutzerinteraktion erforderlich, was eine vollautomatische Ausnutzung ermöglicht.

Technischer Mechanismus: Atlassian Crowd and Crowd Data Center had the pdkinstall development plugin incorrectly enabled in release builds. Attackers who can send unauthenticated or authenticated requests to a Crowd or Crowd Data Center instance can exploit this vulnerability to install arbitrary plugins, which permits remote code execution on systems running a vulnerable version of Crowd or Crowd Data Center. All versions of Crowd from version 2.1.0 before 3.0.5 (the fixed version for 3.0.x), from version 3.1.0 before 3.1.6 (the fixed version for 3.1.x), from version 3.2.0 before 3.2.8 (the fixed version for 3.2.x), from version 3.3.0 before 3.3.5 (the fixed version for 3.3.x), and from version 3.4.0 before 3.4.4 (the fixed version for 3.4.x) are affected by this vulnerability.

CVSS-3.1-Vektor-Analyse: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H spiegelt einen Angriffsvektor von NETWORK, eine Angriffskomplexität von LOW, erforderliche Berechtigungen von NONE, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2019-11580 aktiv ausgenutzt?

Ja, CVE-2019-11580 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.94386 (99.97. Perzentil) weist zusätzlich auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle wurde zudem mit Ransomware-Kampagnen in Verbindung gebracht. Organisationen sollten dies als dringende Priorität behandeln, die eine sofortige Behebung erfordert.

Welche Produkte sind von CVE-2019-11580 betroffen?

Die betroffenen Produkte umfassen atlassian crowd (>= 2.1.0, < 3.0.5; >= 3.1.0, < 3.1.6; >= 3.2.0, < 3.2.8; >= 3.3.0, < 3.3.5; >= 3.4.0, < 3.4.4). Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Herstellerhinweise für die vollständige und aktuellste Liste der betroffenen Versionen.

Wie behebe ich CVE-2019-11580?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Atlassian Crowd and Crowd Data Center mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Wenn eine sofortige Patchung nicht möglich ist, implementieren Sie netzwerkseitige Maßnahmen und erweiterte Überwachung. Prüfen Sie nach dem Patchen den Fix und suchen Sie nach Indikatoren einer vorherigen Kompromittierung.

Wie schwerwiegend ist CVE-2019-11580?

CVE-2019-11580 wird mit CRITICAL bewertet und hat einen CVSS-3.1-Score von 9.8. Der EPSS-Score von 0.94386 ordnet sie im 99.97. Perzentil der Ausnutzungswahrscheinlichkeit ein. Die Schwachstelle wird nachweislich aktiv ausgenutzt und musste von Bundesbehörden bis zum 2022-05-03 gemäß der CISA-KEV-Richtlinie behoben werden.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score95.36%
EPSS-Perzentil99.9%

Daten

Veröffentlicht3. Juni 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.