CVE-2019-12989

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Citrix SD-WAN and NetScaler SQL Injection Vulnerability

Beschreibung

CVE-2019-12989 ist eine SQL-Injection-Schwachstelle in Citrix-SD-WAN- und NetScaler-SD-WAN-Appliances, die es einem Angreifer ermöglicht, Datenbankabfragen zu manipulieren und potenziell auf sensible Daten zuzugreifen oder diese zu ändern. Der Fehler existiert in der webbasierten Verwaltungsoberfläche, in der Benutzereingaben nicht ordnungsgemäß bereinigt werden. Die Schwachstelle wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 20,1 % (96,2. Perzentil) ist das Ausnutzungsrisiko für exponierte Appliances signifikant.

KEV-Informationen

Hersteller
Citrix
Produkt
SD-WAN and NetScaler
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixnetscaler sd-wan>= 10.0.0, < 10.0.8
citrixsd-wan>= 10.2.0, < 10.2.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: Unsachgemäße Neutralisierung spezieller Elemente in SQL-Befehlen (SQL-Injection)

CVE-2019-12989 wird unter CWE-89 klassifiziert und beschreibt Schwachstellen, bei denen Benutzereingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in SQL-Anweisungen eingebaut werden. Die Citrix-SD-WAN-Verwaltungsoberfläche neutralisiert spezielle SQL-Zeichen in Benutzereingaben nicht ausreichend, wodurch Angreifer die beabsichtigte SQL-Abfragelogik ändern können.

Mehr erfahren: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command

Auswirkungsanalyse

CVE-2019-12989 ermöglicht es Angreifern, SQL-Injection-Angriffe gegen die Citrix-SD-WAN-Verwaltungsoberflächen-Datenbank durchzuführen. Eine erfolgreiche Ausnutzung kann zur Extraktion sensibler Daten einschließlich Administratoranmeldedaten und Sitzungstoken, zur Änderung oder Löschung von Datenbankeinträgen, zur potenziellen Authentifizierungsumgehung und in einigen Konfigurationen zur Eskalation auf Betriebssystem-Befehlsausführung führen. Die Schwachstelle ist besonders besorgniserregend, da sie mit CVE-2019-12991 (Command Injection) verkettet werden kann, um eine vollständige Systemkompromittierung zu erreichen.

Exploit-Reifegrad

CVE-2019-12989 wurde von CISA als aktiv ausgenutzt bestätigt. SQL-Injection ist eine der am besten verstandenen und mit Tools unterstützten Angriffstechniken, wobei automatisierte Tools wie sqlmap solche Schwachstellen mit minimalem manuellem Aufwand ausnutzen können. Die Schwachstelle wird häufig als Sprungbrett für weitere Ausnutzung verwendet, insbesondere in Kombination mit CVE-2019-12991. Mit einem EPSS-Score von 20,1 % bleibt das Ausnutzungsrisiko signifikant.

Behebung

  1. Citrix-Sicherheitspatches anwenden: Installieren Sie die neuesten Firmware-Updates von Citrix, die CVE-2019-12989 beheben.
  2. Zugriff auf die Verwaltungsoberfläche einschränken: Beschränken Sie den Zugriff auf die SD-WAN-Verwaltungsoberfläche auf vertrauenswürdige Administratornetzwerke.
  3. Web Application Firewall einsetzen: Implementieren Sie WAF-Regeln zur Erkennung und Blockierung von SQL-Injection-Mustern.
  4. Datenbankabfrage-Protokollierung aktivieren: Konfigurieren Sie umfassende Datenbankabfrage-Protokollierung zur Erkennung von SQL-Injection-Versuchen.
  5. Anmeldedaten rotieren: Ändern Sie alle Administrator-Passwörter und Datenbankanmeldedaten nach dem Patchen, da diese möglicherweise kompromittiert wurden.

Technische Details

CVE-2019-12989 ist eine SQL-Injection-Schwachstelle in der webbasierten Verwaltungsoberfläche von Citrix-SD-WAN-Appliances (ehemals NetScaler SD-WAN). Die Schwachstelle besteht, weil bestimmte Eingabeparameter direkt in SQL-Abfragen ohne ordnungsgemäße Bereinigung, Parametrisierung oder Verwendung von Prepared Statements eingebaut werden. Ein Angreifer kann SQL-Syntax in diese Parameter einschleusen, um die Abfragelogik zu ändern, Daten aus der Datenbank zu extrahieren oder Datenbankeinträge zu manipulieren. SQL-Injection in Netzwerk-Appliance-Verwaltungsoberflächen ist besonders gefährlich, da die Datenbank häufig Gerätekonfigurationen, Anmeldedaten und sensible Netzwerktopologieinformationen enthält.

Häufig gestellte Fragen

Wird CVE-2019-12989 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung bestätigt. SQL-Injection-Tools können die Ausnutzung automatisieren, und die Schwachstelle wird häufig mit CVE-2019-12991 verkettet.

Welche Produkte sind von CVE-2019-12989 betroffen?

CVE-2019-12989 betrifft Citrix SD-WAN- und NetScaler-SD-WAN-Appliances, Enterprise-Netzwerkinfrastrukturgeräte zur Verwaltung und Optimierung der WAN-Konnektivität.

Wie behebe ich CVE-2019-12989?

Wenden Sie die neuesten Firmware-Patches von Citrix an. Beschränken Sie den Verwaltungszugriff auf vertrauenswürdige Netzwerke und setzen Sie WAF-Regeln zur Erkennung von SQL-Injection-Versuchen ein.

Wie schwerwiegend ist CVE-2019-12989?

CVE-2019-12989 ist eine bedeutende SQL-Injection-Schwachstelle, die zu Datenexposition, Authentifizierungsumgehung und in Kombination mit CVE-2019-12991 zur vollständigen Systemkompromittierung kritischer Netzwerkinfrastruktur führen kann.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score94.13%
EPSS-Perzentil99.8%

Daten

Veröffentlicht16. Juli 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.