CVE-2019-12991

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Citrix SD-WAN and NetScaler Command Injection Vulnerability

Beschreibung

CVE-2019-12991 ist eine authentifizierte OS-Command-Injection-Schwachstelle in Citrix SD-WAN- und NetScaler-SD-WAN-Appliances. Ein authentifizierter Angreifer kann diesen Fehler ausnutzen, um beliebige Betriebssystembefehle mit erhöhten Rechten auf dem zugrunde liegenden System auszuführen. Obwohl Authentifizierung erforderlich ist, ermöglicht die Schwachstelle eine vollständige Systemkompromittierung. Sie wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
Citrix
Produkt
SD-WAN and NetScaler
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixnetscaler sd-wan>= 10.0.0, < 10.0.8
citrixsd-wan>= 10.2.0, < 10.2.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemäße Neutralisierung spezieller Elemente in OS-Befehlen (OS Command Injection)

CVE-2019-12991 wird unter CWE-78 klassifiziert und beschreibt Schwachstellen, bei denen Anwendungen benutzergesteuerte Eingaben ohne angemessene Bereinigung an Betriebssystembefehle übergeben. Die Citrix-SD-WAN-Verwaltungsoberfläche neutralisiert Sonderzeichen in Benutzereingaben nicht ordnungsgemäß, wodurch authentifizierte Angreifer beliebige Befehle einschleusen können.

Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command

Auswirkungsanalyse

CVE-2019-12991 ermöglicht es authentifizierten Angreifern, beliebige OS-Befehle auf Citrix-SD-WAN- und NetScaler-SD-WAN-Appliances auszuführen. Da SD-WAN-Appliances als kritische Netzwerkinfrastrukturkomponenten dienen, kann eine Kompromittierung kaskadierende Auswirkungen auf das gesamte Organisationsnetzwerk haben. Ein Angreifer kann den durch die SD-WAN-Fabric fließenden Netzwerkverkehr abfangen, umleiten oder manipulieren, auf sensible Netzwerkkonfigurationsdaten zugreifen, die WAN-Konnektivität beeinträchtigen und die kompromittierte Appliance als Ausgangspunkt für laterale Bewegung nutzen. Der EPSS-Score von 97,3 % bestätigt die nahezu sichere Ausnutzung.

Exploit-Reifegrad

CVE-2019-12991 wurde von CISA als aktiv ausgenutzt bestätigt. Obwohl Authentifizierung erforderlich ist, machen die Verfügbarkeit öffentlicher Exploit-Informationen und der hohe Wert der SD-WAN-Infrastruktur diese Schwachstelle zu einem attraktiven Ziel. Credential Stuffing, Phishing oder die Ausnutzung begleitender Schwachstellen (wie CVE-2019-12989 für SQL-Injection) können die benötigte initiale Authentifizierung liefern. Mit einem EPSS-Score von 97,3 % ist eine Ausnutzung nahezu sicher.

Behebung

  1. Citrix-Sicherheitspatches anwenden: Installieren Sie die neuesten Firmware-Updates von Citrix, die CVE-2019-12991 beheben.
  2. Zugriff auf die Verwaltungsoberfläche einschränken: Beschränken Sie den Zugriff auf die SD-WAN-Verwaltungsoberfläche auf vertrauenswürdige Administrator-Arbeitsplätze mittels Netzwerksegmentierung und Firewall-Regeln.
  3. Starke Authentifizierung durchsetzen: Implementieren Sie Multi-Faktor-Authentifizierung für allen Verwaltungszugriff und setzen Sie starke Passwortrichtlinien durch.
  4. Administratorkonten prüfen: Überprüfen Sie alle Administratorkonten, entfernen Sie ungenutzte Konten und stellen Sie sicher, dass das Prinzip der geringsten Privilegien angewendet wird.
  5. Verwaltungsoberflächenaktivität überwachen: Aktivieren Sie umfassende Protokollierung und Überwachung für allen Verwaltungszugriff mit Alarmen bei ungewöhnlichen Befehlen oder Zugriffsmustern.

Technische Details

CVE-2019-12991 ist eine OS-Command-Injection-Schwachstelle in der webbasierten Verwaltungsoberfläche von Citrix-SD-WAN-Appliances (ehemals NetScaler SD-WAN). Die Schwachstelle besteht, weil die Verwaltungsoberfläche Benutzereingaben in bestimmten administrativen Funktionen nicht ordnungsgemäß bereinigt, bevor sie in Betriebssystembefehle eingebaut werden. Ein authentifizierter Angreifer kann Anfragen mit Shell-Metazeichen erstellen, die aus dem beabsichtigten Befehlskontext ausbrechen und beliebige Befehle auf dem zugrunde liegenden Betriebssystem ausführen. Die Befehle werden mit den Rechten der Webanwendung ausgeführt, die typischerweise erhöhten oder Root-Zugriff hat.

Häufig gestellte Fragen

Wird CVE-2019-12991 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-12991 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Der EPSS-Score von 97,3 % zeigt die nahezu sichere Ausnutzung exponierter Appliances.

Welche Produkte sind von CVE-2019-12991 betroffen?

CVE-2019-12991 betrifft Citrix SD-WAN- und NetScaler-SD-WAN-Appliances. Dies sind Enterprise-Netzwerkinfrastrukturgeräte zur Verwaltung und Optimierung der WAN-Konnektivität.

Wie behebe ich CVE-2019-12991?

Wenden Sie die neuesten Firmware-Patches von Citrix an. Beschränken Sie den Verwaltungszugriff auf vertrauenswürdige Netzwerke, setzen Sie Multi-Faktor-Authentifizierung durch und prüfen Sie alle Administratorkonten.

Wie schwerwiegend ist CVE-2019-12991?

CVE-2019-12991 ist eine hochschwere Command-Injection-Schwachstelle. Obwohl Authentifizierung erforderlich ist, ermöglicht sie die vollständige Systemkompromittierung kritischer Netzwerkinfrastruktur.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score74.05%
EPSS-Perzentil99.4%

Daten

Veröffentlicht16. Juli 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.