CVE-2019-13608
Citrix StoreFront Server XML External Entity (XXE) Processing Vulnerability
Beschreibung
CVE-2019-13608 ist eine schwerwiegende XML External Entity (XXE) Verarbeitungs-Schwachstelle in Citrix StoreFront Server mit einem CVSS-3.1-Score von 7.5. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer, ueber XXE-Angriffe potenziell sensible Informationen von betroffenen Systemen abzurufen. Betroffene Versionen umfassen Citrix StoreFront Server vor 1903, 7.15 LTSR vor CU4 (3.12.4000) und 7.6 LTSR vor CU8 (3.0.8000). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03 und ist bestaetigt mit Ransomware-Kampagnen assoziiert. Der EPSS-Score von 0.74129 (98,82. Perzentile) belegt eine sehr hohe reale Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | storefront server | >= 1811, < 1903; < 3.12.4000; < 3.0.8000 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://support.citrix.com/article/CTX251988(Mitigation, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-13608(US Government Resource)
Schwachstellentyp
CWE-611: Unzureichende Einschraenkung von XML External Entity Referenzen
CVE-2019-13608 wird unter CWE-611 klassifiziert — Unzureichende Einschraenkung von XML External Entity Referenzen. Diese Schwachstelle tritt auf, wenn XML-Eingaben mit Verweisen auf externe Entitaeten von einem unzureichend konfigurierten XML-Parser verarbeitet werden. Externe Entitaeten koennen lokale Dateien, interne Netzwerkressourcen oder Remote-URLs referenzieren.
Im Kontext von Citrix StoreFront Server ermoeglicht die XXE-Schwachstelle nicht authentifizierten Angreifern, boesartige XML-Payloads zu erstellen, die bei der Verarbeitung durch den Server sensible Daten aus dem Dateisystem exfiltrieren koennen. StoreFront Server ist eine kritische Komponente der Citrix Virtual-Desktop- und Application-Delivery-Infrastruktur, die typischerweise in Unternehmensumgebungen mit Zugang zu sensiblen internen Ressourcen eingesetzt wird. Die Kompromittierung dieser Komponente kann Angreifern Zugangsdaten, Konfigurationsdaten und einen Ausgangspunkt fuer laterale Bewegung liefern.
Mehr erfahren: CWE-611 — Unzureichende Einschraenkung von XML External Entity Referenzen
Auswirkungsanalyse
CVE-2019-13608 traegt einen CVSS-3.1-Score von 7.5 (HOCH) mit unveraendertem Scope.
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung durch XXE ermoeglicht das Lesen beliebiger Dateien vom Server, einschliesslich Konfigurationsdateien, Zugangsdaten, Zertifikaten und anderer sensibler Daten auf dem StoreFront Server.
Integritaet (NONE): Die Schwachstelle ermoeglicht keine direkte Aenderung von Daten auf dem betroffenen System.
Verfuegbarkeit (NONE): Obwohl XXE-Angriffe theoretisch Denial of Service durch rekursive Entitaetserweiterung verursachen koennen, ist die primaere Auswirkung dieser Schwachstelle die Informationsoffenlegung.
Scope: Der Scope ist Unchanged (U), die Ausnutzung ist auf die StoreFront-Server-Komponente beschraenkt. Offengelegte Informationen koennen jedoch Angriffe gegen andere Systeme in der Citrix-Infrastruktur ermoeglichen.
Mit einem EPSS-Score von 0.74129 (98,82. Perzentile) und bestaetigter Ransomware-Assoziation stellt diese Schwachstelle ein kritisches Risiko dar, das dringende Aufmerksamkeit erfordert.
Exploit-Reifegrad
Exploit-Status: CVE-2019-13608 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Der EPSS-Score von 0.74129 (98,82. Perzentile) platziert sie unter den am haeufigsten ausgenutzten Schwachstellen. XXE-Angriffe sind gut verstanden und Exploit-Tools sind weit verbreitet.
Ransomware-Bezug: CVE-2019-13608 hat eine bestaetigte Assoziation mit Ransomware-Kampagnen. Dies macht die Schwachstelle besonders kritisch, da Bedrohungsakteure sie in Ransomware-Kill-Chains gegen Citrix-Unternehmensumgebungen integriert haben.
Angriffsflaeche: Citrix StoreFront Server ist typischerweise aus Unternehmensnetzwerken erreichbar und manchmal aus dem Internet als Teil der Citrix Virtual-Desktop-Infrastruktur. Der nicht authentifizierte Angriffscharakter erhoeht das Risiko erheblich. Enterprise-Citrix-Deployments sind hochwertige Ziele fuer Ransomware-Betreiber.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Angesichts der Ransomware-Assoziation sollten alle Organisationen die Behebung als Notfallprioritaet behandeln.
Behebung
- Hersteller-Patches umgehend anwenden. Aktualisieren Sie auf Citrix StoreFront Server 1903 oder spaeter, 7.15 LTSR CU4 (3.12.4000) oder spaeter, oder 7.6 LTSR CU8 (3.0.8000) oder spaeter. Konsultieren Sie den Citrix-Support-Artikel CTX251988.
- Alle StoreFront-Server-Instanzen verifizieren. Identifizieren Sie jede StoreFront-Server-Bereitstellung in Ihrer Umgebung und bestaetigen Sie die Softwareversionen.
- Netzwerkzugriff einschraenken. Beschraenken Sie den Zugriff auf den StoreFront Server auf autorisierte Clients. Implementieren Sie Netzwerksegmentierung zur Isolation des StoreFront von sensiblen internen Ressourcen.
- Auf Kompromittierungsindikatoren pruefen. Angesichts der Ransomware-Assoziation fuehren Sie eine gruendliche Untersuchung auf Anzeichen einer Kompromittierung durch. Pruefen Sie auf ungewoehnliche Dateizugriffsmuster und unerwartete ausgehende Verbindungen.
- XML-Verarbeitung haerten. Konfigurieren Sie XML-Parser so, dass externe Entitaetsverarbeitung und DTD-Verarbeitung deaktiviert sind.
- Zugangsdaten ueberpruefen und rotieren. Gehen Sie davon aus, dass auf dem StoreFront Server gespeicherte Zugangsdaten kompromittiert sein koennten. Rotieren Sie Service-Account-Passwoerter, API-Schluessel und Zertifikate.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Nicht erforderlich
Technischer Ablauf: Citrix StoreFront Server verarbeitet XML-Eingaben ohne ordnungsgemaesse Einschraenkung externer Entitaetsreferenzen. Ein Angreifer kann manipulierte XML-Payloads mit externen Entitaetsdeklarationen einreichen, die lokale Dateien (ueber das file://-Protokoll) oder interne Netzwerkressourcen (ueber das http://-Protokoll) referenzieren. Wenn der XML-Parser diese Entitaeten verarbeitet, ruft er den referenzierten Inhalt ab und bindet ihn in die Antwort ein, was dem Angreifer die Exfiltration sensibler Daten ermoeglicht.
CVSS-3.1-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): Der netzwerkbasierte Angriffsvektor ohne erforderliche Authentifizierung und ohne Benutzerinteraktion macht diese Schwachstelle leicht zugaenglich. Die HOHE Vertraulichkeitsauswirkung reflektiert die Moeglichkeit, beliebige Dateien zu lesen.
Betroffene Versionen: Citrix StoreFront Server vor 1903, 7.15 LTSR vor CU4 (3.12.4000) und 7.6 LTSR vor CU8 (3.0.8000).
Häufig gestellte Fragen
Wird CVE-2019-13608 aktiv ausgenutzt?
Ja, CVE-2019-13608 wird aktiv ausgenutzt und hat eine bestaetigte Assoziation mit Ransomware-Kampagnen. Der EPSS-Score von 0.74129 (98,82. Perzentile) bestaetigt eine sehr hohe reale Ausnutzungsaktivitaet. Dies macht sie zu einer Top-Prioritaet fuer die Behebung.
Welche Produkte sind von CVE-2019-13608 betroffen?
Citrix StoreFront Server Versionen vor 1903, 7.15 LTSR vor CU4 (3.12.4000) und 7.6 LTSR vor CU8 (3.0.8000) sind betroffen. StoreFront Server ist eine Schluesselkomponente der Citrix Virtual-Desktop- und Application-Delivery-Infrastruktur.
Wie behebe ich CVE-2019-13608?
Aktualisieren Sie auf die neueste gepatchte Version: StoreFront Server 1903 oder spaeter, 7.15 LTSR CU4 oder spaeter, oder 7.6 LTSR CU8 oder spaeter. Konsultieren Sie den Citrix-Support-Artikel CTX251988. Beschraenken Sie zusaetzlich den Netzwerkzugriff und haerten Sie die XML-Verarbeitungskonfigurationen.
Wie schwerwiegend ist CVE-2019-13608?
CVE-2019-13608 ist mit einem CVSS-3.1-Score von 7.5 als HOCH eingestuft. Die Schwachstelle ist besonders gefaehrlich aufgrund der bestaetigten Ransomware-Assoziation und der kritischen Rolle des StoreFront Servers in Citrix-Unternehmensumgebungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.