CVE-2019-13608

HIGH(7.5)KEVRansomwareErhöhtes Risiko

Citrix StoreFront Server XML External Entity (XXE) Processing Vulnerability

Beschreibung

CVE-2019-13608 ist eine schwerwiegende XML External Entity (XXE) Verarbeitungs-Schwachstelle in Citrix StoreFront Server mit einem CVSS-3.1-Score von 7.5. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer, ueber XXE-Angriffe potenziell sensible Informationen von betroffenen Systemen abzurufen. Betroffene Versionen umfassen Citrix StoreFront Server vor 1903, 7.15 LTSR vor CU4 (3.12.4000) und 7.6 LTSR vor CU8 (3.0.8000). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03 und ist bestaetigt mit Ransomware-Kampagnen assoziiert. Der EPSS-Score von 0.74129 (98,82. Perzentile) belegt eine sehr hohe reale Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Citrix
Produkt
StoreFront Server
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixstorefront server>= 1811, < 1903; < 3.12.4000; < 3.0.8000

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-611: Unzureichende Einschraenkung von XML External Entity Referenzen

CVE-2019-13608 wird unter CWE-611 klassifiziert — Unzureichende Einschraenkung von XML External Entity Referenzen. Diese Schwachstelle tritt auf, wenn XML-Eingaben mit Verweisen auf externe Entitaeten von einem unzureichend konfigurierten XML-Parser verarbeitet werden. Externe Entitaeten koennen lokale Dateien, interne Netzwerkressourcen oder Remote-URLs referenzieren.

Im Kontext von Citrix StoreFront Server ermoeglicht die XXE-Schwachstelle nicht authentifizierten Angreifern, boesartige XML-Payloads zu erstellen, die bei der Verarbeitung durch den Server sensible Daten aus dem Dateisystem exfiltrieren koennen. StoreFront Server ist eine kritische Komponente der Citrix Virtual-Desktop- und Application-Delivery-Infrastruktur, die typischerweise in Unternehmensumgebungen mit Zugang zu sensiblen internen Ressourcen eingesetzt wird. Die Kompromittierung dieser Komponente kann Angreifern Zugangsdaten, Konfigurationsdaten und einen Ausgangspunkt fuer laterale Bewegung liefern.

Mehr erfahren: CWE-611 — Unzureichende Einschraenkung von XML External Entity Referenzen

Auswirkungsanalyse

CVE-2019-13608 traegt einen CVSS-3.1-Score von 7.5 (HOCH) mit unveraendertem Scope.

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung durch XXE ermoeglicht das Lesen beliebiger Dateien vom Server, einschliesslich Konfigurationsdateien, Zugangsdaten, Zertifikaten und anderer sensibler Daten auf dem StoreFront Server.

Integritaet (NONE): Die Schwachstelle ermoeglicht keine direkte Aenderung von Daten auf dem betroffenen System.

Verfuegbarkeit (NONE): Obwohl XXE-Angriffe theoretisch Denial of Service durch rekursive Entitaetserweiterung verursachen koennen, ist die primaere Auswirkung dieser Schwachstelle die Informationsoffenlegung.

Scope: Der Scope ist Unchanged (U), die Ausnutzung ist auf die StoreFront-Server-Komponente beschraenkt. Offengelegte Informationen koennen jedoch Angriffe gegen andere Systeme in der Citrix-Infrastruktur ermoeglichen.

Mit einem EPSS-Score von 0.74129 (98,82. Perzentile) und bestaetigter Ransomware-Assoziation stellt diese Schwachstelle ein kritisches Risiko dar, das dringende Aufmerksamkeit erfordert.

Exploit-Reifegrad

Exploit-Status: CVE-2019-13608 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Der EPSS-Score von 0.74129 (98,82. Perzentile) platziert sie unter den am haeufigsten ausgenutzten Schwachstellen. XXE-Angriffe sind gut verstanden und Exploit-Tools sind weit verbreitet.

Ransomware-Bezug: CVE-2019-13608 hat eine bestaetigte Assoziation mit Ransomware-Kampagnen. Dies macht die Schwachstelle besonders kritisch, da Bedrohungsakteure sie in Ransomware-Kill-Chains gegen Citrix-Unternehmensumgebungen integriert haben.

Angriffsflaeche: Citrix StoreFront Server ist typischerweise aus Unternehmensnetzwerken erreichbar und manchmal aus dem Internet als Teil der Citrix Virtual-Desktop-Infrastruktur. Der nicht authentifizierte Angriffscharakter erhoeht das Risiko erheblich. Enterprise-Citrix-Deployments sind hochwertige Ziele fuer Ransomware-Betreiber.

KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Angesichts der Ransomware-Assoziation sollten alle Organisationen die Behebung als Notfallprioritaet behandeln.

Behebung

  1. Hersteller-Patches umgehend anwenden. Aktualisieren Sie auf Citrix StoreFront Server 1903 oder spaeter, 7.15 LTSR CU4 (3.12.4000) oder spaeter, oder 7.6 LTSR CU8 (3.0.8000) oder spaeter. Konsultieren Sie den Citrix-Support-Artikel CTX251988.
  2. Alle StoreFront-Server-Instanzen verifizieren. Identifizieren Sie jede StoreFront-Server-Bereitstellung in Ihrer Umgebung und bestaetigen Sie die Softwareversionen.
  3. Netzwerkzugriff einschraenken. Beschraenken Sie den Zugriff auf den StoreFront Server auf autorisierte Clients. Implementieren Sie Netzwerksegmentierung zur Isolation des StoreFront von sensiblen internen Ressourcen.
  4. Auf Kompromittierungsindikatoren pruefen. Angesichts der Ransomware-Assoziation fuehren Sie eine gruendliche Untersuchung auf Anzeichen einer Kompromittierung durch. Pruefen Sie auf ungewoehnliche Dateizugriffsmuster und unerwartete ausgehende Verbindungen.
  5. XML-Verarbeitung haerten. Konfigurieren Sie XML-Parser so, dass externe Entitaetsverarbeitung und DTD-Verarbeitung deaktiviert sind.
  6. Zugangsdaten ueberpruefen und rotieren. Gehen Sie davon aus, dass auf dem StoreFront Server gespeicherte Zugangsdaten kompromittiert sein koennten. Rotieren Sie Service-Account-Passwoerter, API-Schluessel und Zertifikate.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Nicht erforderlich

Technischer Ablauf: Citrix StoreFront Server verarbeitet XML-Eingaben ohne ordnungsgemaesse Einschraenkung externer Entitaetsreferenzen. Ein Angreifer kann manipulierte XML-Payloads mit externen Entitaetsdeklarationen einreichen, die lokale Dateien (ueber das file://-Protokoll) oder interne Netzwerkressourcen (ueber das http://-Protokoll) referenzieren. Wenn der XML-Parser diese Entitaeten verarbeitet, ruft er den referenzierten Inhalt ab und bindet ihn in die Antwort ein, was dem Angreifer die Exfiltration sensibler Daten ermoeglicht.

CVSS-3.1-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): Der netzwerkbasierte Angriffsvektor ohne erforderliche Authentifizierung und ohne Benutzerinteraktion macht diese Schwachstelle leicht zugaenglich. Die HOHE Vertraulichkeitsauswirkung reflektiert die Moeglichkeit, beliebige Dateien zu lesen.

Betroffene Versionen: Citrix StoreFront Server vor 1903, 7.15 LTSR vor CU4 (3.12.4000) und 7.6 LTSR vor CU8 (3.0.8000).

Häufig gestellte Fragen

Wird CVE-2019-13608 aktiv ausgenutzt?

Ja, CVE-2019-13608 wird aktiv ausgenutzt und hat eine bestaetigte Assoziation mit Ransomware-Kampagnen. Der EPSS-Score von 0.74129 (98,82. Perzentile) bestaetigt eine sehr hohe reale Ausnutzungsaktivitaet. Dies macht sie zu einer Top-Prioritaet fuer die Behebung.

Welche Produkte sind von CVE-2019-13608 betroffen?

Citrix StoreFront Server Versionen vor 1903, 7.15 LTSR vor CU4 (3.12.4000) und 7.6 LTSR vor CU8 (3.0.8000) sind betroffen. StoreFront Server ist eine Schluesselkomponente der Citrix Virtual-Desktop- und Application-Delivery-Infrastruktur.

Wie behebe ich CVE-2019-13608?

Aktualisieren Sie auf die neueste gepatchte Version: StoreFront Server 1903 oder spaeter, 7.15 LTSR CU4 oder spaeter, oder 7.6 LTSR CU8 oder spaeter. Konsultieren Sie den Citrix-Support-Artikel CTX251988. Beschraenken Sie zusaetzlich den Netzwerkzugriff und haerten Sie die XML-Verarbeitungskonfigurationen.

Wie schwerwiegend ist CVE-2019-13608?

CVE-2019-13608 ist mit einem CVSS-3.1-Score von 7.5 als HOCH eingestuft. Die Schwachstelle ist besonders gefaehrlich aufgrund der bestaetigten Ransomware-Assoziation und der kritischen Rolle des StoreFront Servers in Citrix-Unternehmensumgebungen.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score30.04%
EPSS-Perzentil98.1%

Daten

Veröffentlicht29. August 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.