CVE-2019-12989
Citrix SD-WAN and NetScaler SQL Injection Vulnerability
Beschreibung
CVE-2019-12989 ist eine SQL-Injection-Schwachstelle in Citrix-SD-WAN- und NetScaler-SD-WAN-Appliances, die es einem Angreifer ermöglicht, Datenbankabfragen zu manipulieren und potenziell auf sensible Daten zuzugreifen oder diese zu ändern. Der Fehler existiert in der webbasierten Verwaltungsoberfläche, in der Benutzereingaben nicht ordnungsgemäß bereinigt werden. Die Schwachstelle wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 20,1 % (96,2. Perzentil) ist das Ausnutzungsrisiko für exponierte Appliances signifikant.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | netscaler sd-wan | >= 10.0.0, < 10.0.8 |
| citrix | sd-wan | >= 10.2.0, < 10.2.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/153638/Citrix-SD-WAN-Appliance-10.2.2-Authentication-Bypass-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/109133(Broken Link, Third Party Advisory, VDB Entry)
- https://support.citrix.com/article/CTX251987(Vendor Advisory)
- https://www.tenable.com/security/research/tra-2019-32(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-12989(US Government Resource)
Schwachstellentyp
CWE-89: Unsachgemäße Neutralisierung spezieller Elemente in SQL-Befehlen (SQL-Injection)
CVE-2019-12989 wird unter CWE-89 klassifiziert und beschreibt Schwachstellen, bei denen Benutzereingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in SQL-Anweisungen eingebaut werden. Die Citrix-SD-WAN-Verwaltungsoberfläche neutralisiert spezielle SQL-Zeichen in Benutzereingaben nicht ausreichend, wodurch Angreifer die beabsichtigte SQL-Abfragelogik ändern können.
Mehr erfahren: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command
Auswirkungsanalyse
CVE-2019-12989 ermöglicht es Angreifern, SQL-Injection-Angriffe gegen die Citrix-SD-WAN-Verwaltungsoberflächen-Datenbank durchzuführen. Eine erfolgreiche Ausnutzung kann zur Extraktion sensibler Daten einschließlich Administratoranmeldedaten und Sitzungstoken, zur Änderung oder Löschung von Datenbankeinträgen, zur potenziellen Authentifizierungsumgehung und in einigen Konfigurationen zur Eskalation auf Betriebssystem-Befehlsausführung führen. Die Schwachstelle ist besonders besorgniserregend, da sie mit CVE-2019-12991 (Command Injection) verkettet werden kann, um eine vollständige Systemkompromittierung zu erreichen.
Exploit-Reifegrad
CVE-2019-12989 wurde von CISA als aktiv ausgenutzt bestätigt. SQL-Injection ist eine der am besten verstandenen und mit Tools unterstützten Angriffstechniken, wobei automatisierte Tools wie sqlmap solche Schwachstellen mit minimalem manuellem Aufwand ausnutzen können. Die Schwachstelle wird häufig als Sprungbrett für weitere Ausnutzung verwendet, insbesondere in Kombination mit CVE-2019-12991. Mit einem EPSS-Score von 20,1 % bleibt das Ausnutzungsrisiko signifikant.
Behebung
- Citrix-Sicherheitspatches anwenden: Installieren Sie die neuesten Firmware-Updates von Citrix, die CVE-2019-12989 beheben.
- Zugriff auf die Verwaltungsoberfläche einschränken: Beschränken Sie den Zugriff auf die SD-WAN-Verwaltungsoberfläche auf vertrauenswürdige Administratornetzwerke.
- Web Application Firewall einsetzen: Implementieren Sie WAF-Regeln zur Erkennung und Blockierung von SQL-Injection-Mustern.
- Datenbankabfrage-Protokollierung aktivieren: Konfigurieren Sie umfassende Datenbankabfrage-Protokollierung zur Erkennung von SQL-Injection-Versuchen.
- Anmeldedaten rotieren: Ändern Sie alle Administrator-Passwörter und Datenbankanmeldedaten nach dem Patchen, da diese möglicherweise kompromittiert wurden.
Technische Details
CVE-2019-12989 ist eine SQL-Injection-Schwachstelle in der webbasierten Verwaltungsoberfläche von Citrix-SD-WAN-Appliances (ehemals NetScaler SD-WAN). Die Schwachstelle besteht, weil bestimmte Eingabeparameter direkt in SQL-Abfragen ohne ordnungsgemäße Bereinigung, Parametrisierung oder Verwendung von Prepared Statements eingebaut werden. Ein Angreifer kann SQL-Syntax in diese Parameter einschleusen, um die Abfragelogik zu ändern, Daten aus der Datenbank zu extrahieren oder Datenbankeinträge zu manipulieren. SQL-Injection in Netzwerk-Appliance-Verwaltungsoberflächen ist besonders gefährlich, da die Datenbank häufig Gerätekonfigurationen, Anmeldedaten und sensible Netzwerktopologieinformationen enthält.
Häufig gestellte Fragen
Wird CVE-2019-12989 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung bestätigt. SQL-Injection-Tools können die Ausnutzung automatisieren, und die Schwachstelle wird häufig mit CVE-2019-12991 verkettet.
Welche Produkte sind von CVE-2019-12989 betroffen?
CVE-2019-12989 betrifft Citrix SD-WAN- und NetScaler-SD-WAN-Appliances, Enterprise-Netzwerkinfrastrukturgeräte zur Verwaltung und Optimierung der WAN-Konnektivität.
Wie behebe ich CVE-2019-12989?
Wenden Sie die neuesten Firmware-Patches von Citrix an. Beschränken Sie den Verwaltungszugriff auf vertrauenswürdige Netzwerke und setzen Sie WAF-Regeln zur Erkennung von SQL-Injection-Versuchen ein.
Wie schwerwiegend ist CVE-2019-12989?
CVE-2019-12989 ist eine bedeutende SQL-Injection-Schwachstelle, die zu Datenexposition, Authentifizierungsumgehung und in Kombination mit CVE-2019-12991 zur vollständigen Systemkompromittierung kritischer Netzwerkinfrastruktur führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.