CVE-2019-12991
Citrix SD-WAN and NetScaler Command Injection Vulnerability
Beschreibung
CVE-2019-12991 ist eine authentifizierte OS-Command-Injection-Schwachstelle in Citrix SD-WAN- und NetScaler-SD-WAN-Appliances. Ein authentifizierter Angreifer kann diesen Fehler ausnutzen, um beliebige Betriebssystembefehle mit erhöhten Rechten auf dem zugrunde liegenden System auszuführen. Obwohl Authentifizierung erforderlich ist, ermöglicht die Schwachstelle eine vollständige Systemkompromittierung. Sie wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | netscaler sd-wan | >= 10.0.0, < 10.0.8 |
| citrix | sd-wan | >= 10.2.0, < 10.2.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/153638/Citrix-SD-WAN-Appliance-10.2.2-Authentication-Bypass-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/109133(Broken Link, Third Party Advisory, VDB Entry)
- https://support.citrix.com/article/CTX251987(Vendor Advisory)
- https://www.tenable.com/security/research/tra-2019-32(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-12991(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung spezieller Elemente in OS-Befehlen (OS Command Injection)
CVE-2019-12991 wird unter CWE-78 klassifiziert und beschreibt Schwachstellen, bei denen Anwendungen benutzergesteuerte Eingaben ohne angemessene Bereinigung an Betriebssystembefehle übergeben. Die Citrix-SD-WAN-Verwaltungsoberfläche neutralisiert Sonderzeichen in Benutzereingaben nicht ordnungsgemäß, wodurch authentifizierte Angreifer beliebige Befehle einschleusen können.
Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command
Auswirkungsanalyse
CVE-2019-12991 ermöglicht es authentifizierten Angreifern, beliebige OS-Befehle auf Citrix-SD-WAN- und NetScaler-SD-WAN-Appliances auszuführen. Da SD-WAN-Appliances als kritische Netzwerkinfrastrukturkomponenten dienen, kann eine Kompromittierung kaskadierende Auswirkungen auf das gesamte Organisationsnetzwerk haben. Ein Angreifer kann den durch die SD-WAN-Fabric fließenden Netzwerkverkehr abfangen, umleiten oder manipulieren, auf sensible Netzwerkkonfigurationsdaten zugreifen, die WAN-Konnektivität beeinträchtigen und die kompromittierte Appliance als Ausgangspunkt für laterale Bewegung nutzen. Der EPSS-Score von 97,3 % bestätigt die nahezu sichere Ausnutzung.
Exploit-Reifegrad
CVE-2019-12991 wurde von CISA als aktiv ausgenutzt bestätigt. Obwohl Authentifizierung erforderlich ist, machen die Verfügbarkeit öffentlicher Exploit-Informationen und der hohe Wert der SD-WAN-Infrastruktur diese Schwachstelle zu einem attraktiven Ziel. Credential Stuffing, Phishing oder die Ausnutzung begleitender Schwachstellen (wie CVE-2019-12989 für SQL-Injection) können die benötigte initiale Authentifizierung liefern. Mit einem EPSS-Score von 97,3 % ist eine Ausnutzung nahezu sicher.
Behebung
- Citrix-Sicherheitspatches anwenden: Installieren Sie die neuesten Firmware-Updates von Citrix, die CVE-2019-12991 beheben.
- Zugriff auf die Verwaltungsoberfläche einschränken: Beschränken Sie den Zugriff auf die SD-WAN-Verwaltungsoberfläche auf vertrauenswürdige Administrator-Arbeitsplätze mittels Netzwerksegmentierung und Firewall-Regeln.
- Starke Authentifizierung durchsetzen: Implementieren Sie Multi-Faktor-Authentifizierung für allen Verwaltungszugriff und setzen Sie starke Passwortrichtlinien durch.
- Administratorkonten prüfen: Überprüfen Sie alle Administratorkonten, entfernen Sie ungenutzte Konten und stellen Sie sicher, dass das Prinzip der geringsten Privilegien angewendet wird.
- Verwaltungsoberflächenaktivität überwachen: Aktivieren Sie umfassende Protokollierung und Überwachung für allen Verwaltungszugriff mit Alarmen bei ungewöhnlichen Befehlen oder Zugriffsmustern.
Technische Details
CVE-2019-12991 ist eine OS-Command-Injection-Schwachstelle in der webbasierten Verwaltungsoberfläche von Citrix-SD-WAN-Appliances (ehemals NetScaler SD-WAN). Die Schwachstelle besteht, weil die Verwaltungsoberfläche Benutzereingaben in bestimmten administrativen Funktionen nicht ordnungsgemäß bereinigt, bevor sie in Betriebssystembefehle eingebaut werden. Ein authentifizierter Angreifer kann Anfragen mit Shell-Metazeichen erstellen, die aus dem beabsichtigten Befehlskontext ausbrechen und beliebige Befehle auf dem zugrunde liegenden Betriebssystem ausführen. Die Befehle werden mit den Rechten der Webanwendung ausgeführt, die typischerweise erhöhten oder Root-Zugriff hat.
Häufig gestellte Fragen
Wird CVE-2019-12991 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-12991 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Der EPSS-Score von 97,3 % zeigt die nahezu sichere Ausnutzung exponierter Appliances.
Welche Produkte sind von CVE-2019-12991 betroffen?
CVE-2019-12991 betrifft Citrix SD-WAN- und NetScaler-SD-WAN-Appliances. Dies sind Enterprise-Netzwerkinfrastrukturgeräte zur Verwaltung und Optimierung der WAN-Konnektivität.
Wie behebe ich CVE-2019-12991?
Wenden Sie die neuesten Firmware-Patches von Citrix an. Beschränken Sie den Verwaltungszugriff auf vertrauenswürdige Netzwerke, setzen Sie Multi-Faktor-Authentifizierung durch und prüfen Sie alle Administratorkonten.
Wie schwerwiegend ist CVE-2019-12991?
CVE-2019-12991 ist eine hochschwere Command-Injection-Schwachstelle. Obwohl Authentifizierung erforderlich ist, ermöglicht sie die vollständige Systemkompromittierung kritischer Netzwerkinfrastruktur.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.