CVE-2019-15949

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Nagios XI Remote Code Execution Vulnerability

Beschreibung

CVE-2019-15949 ist eine hochkritische Remote-Code-Execution-Schwachstelle in Nagios XI vor Version 5.6.6. Die Schwachstelle ermoeglicht es einem authentifizierten Angreifer, beliebige Befehle als Root auszufuehren, indem die ausfuehrbare Datei check_plugin modifiziert wird, die ueber einen passwortlosen Sudo-Eintrag mit Root-Rechten aufgerufen wird, wenn ein Systemprofil heruntergeladen wird. CISA hat CVE-2019-15949 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestaetigt. Mit einem EPSS-Score von 88,6 % (99,5. Perzentil) stellt diese Nagios-XI-Schwachstelle eine der am wahrscheinlichsten ausgenutzten Schwachstellen in der Bedrohungslandschaft dar.

KEV-Informationen

Hersteller
Nagios
Produkt
Nagios XI
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
nagiosnagios xi< 5.6.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemaesse Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')

CWE-78 beschreibt OS-Command-Injection-Schwachstellen, bei denen benutzerkontrollierte Eingaben ohne ordnungsgemaesse Bereinigung in Betriebssystembefehle eingebunden werden. Bei CVE-2019-15949 ermoeglicht die Nagios-XI-Plattform Benutzern mit Plugin-Aenderungsberechtigungen, die ausfuehrbare Datei check_plugin zu aendern, die anschliessend ueber ein sudo-faehiges Skript als Root ausgefuehrt wird. Dies ermoeglicht effektiv die Einschleusung beliebiger Befehle, die mit den hoechsten Systemprivilegien ausgefuehrt werden.

Mehr erfahren: CWE-78 — Unsachgemaesse Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')

Auswirkungsanalyse

CVE-2019-15949 hat einen CVSS-3.1-Score von 8,8 (HOCH), was auf ein schwerwiegendes Sicherheitsrisiko fuer Organisationen hinweist, die Nagios XI betreiben. Die Schwachstelle ist ueber das Netzwerk mit geringer Angriffskomplexitaet ausnutzbar und erfordert nur niedrige Privilegien (authentifizierten Zugang zur Nagios-XI-Weboberflaeche), ohne dass eine Benutzerinteraktion erforderlich ist. Vertraulichkeit (Hoch): Ein Angreifer mit Root-Zugang kann alle sensiblen Daten auf dem Monitoring-Server lesen, einschliesslich Anmeldedaten fuer ueberwachte Hosts, SNMP-Community-Strings und Datenbankinhalte. Integritaet (Hoch): Root-Level-Befehlsausfuehrung ermoeglicht es dem Angreifer, Systemkonfigurationen zu aendern, Ueberwachungsdaten zu manipulieren und persistente Hintertuereu zu installieren. Verfuegbarkeit (Hoch): Vollstaendige Systemkontrolle ermoeglicht es dem Angreifer, Ueberwachungsdienste zu stoeren und potenziell weitere Angriffe auf die ueberwachte Infrastruktur zu verschleiern. Der EPSS-Score von 88,6 % ordnet diese Schwachstelle im 99,5. Perzentil ein, was auf nahezu sichere Ausnutzungsaktivitaet hinweist.

Exploit-Reifegrad

CVE-2019-15949 verfuegt ueber eine gut etablierte Exploit-Reife mit mehreren oeffentlich verfuegbaren Exploits. Oeffentlicher Exploit-Code ist verfuegbar ueber Packet Storm Security (authentifizierte RCE) und Packet Storm Security (getprofile.sh RCE) sowie ein dediziertes Exploit-Repository auf GitHub. CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestaetigt. Der EPSS-Score von 88,6 % (99,5. Perzentil) deutet auf nahezu sichere Ausnutzung hin. Bundesbehoerden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemaess der CISA-Richtlinie zu beheben.

Behebung

  1. Herstellerpatches sofort anwenden, wie von CISA KEV gefordert: Aktualisierungen gemaess Herstelleranweisungen durchfuehren. Nagios XI auf Version 5.6.6 oder hoeher aktualisieren, die die Privilegieneskalation ueber den check_plugin-Ausfuehrungspfad behebt.
  2. Ueberpruefen Sie alle Nagios-XI-Instanzen, um die laufende Version zu bestaetigen und sicherzustellen, dass keine Instanzen auf Versionen vor 5.6.6 verbleiben. Achten Sie besonders auf Systeme, die moeglicherweise ohne zentralisierte Verwaltung bereitgestellt wurden.
  3. Ueberpruefen und beschraenken Sie Benutzerberechtigungen in Nagios XI, insbesondere die Moeglichkeit, Plugins zu aendern. Beschraenken Sie die Plugin-Aenderungsrechte auf die unbedingt notwendigen Administratorkonten und implementieren Sie rollenbasierte Zugriffskontrollen.
  4. Implementieren Sie Netzwerksegmentierung, um Nagios-XI-Monitoring-Server vom allgemeinen Netzwerkzugang zu isolieren, und beschraenken Sie den Weboberflaechen-Zugang auf autorisierte Verwaltungsnetzwerke. Ueberwachen Sie ungewoehnliche Befehlsausfuehrungsmuster, unerwartete Dateimodifikationen an check_plugin und anomale Sudo-Nutzung in Systemprotokollen.
  5. Fuehren Sie eine gruendliche Ueberpruefung des Nagios-XI-Servers auf Kompromittierungsindikatoren durch, einschliesslich unbefugter Aenderungen an check_plugin oder anderen ausfuehrbaren Dateien, unerwarteter Cron-Jobs, neuer Benutzerkonten und verdaechtiger Netzwerkverbindungen.

Technische Details

CVE-2019-15949 nutzt eine Privilegieneskalationskette in Nagios XI vor Version 5.6.6 aus. Der Angriff nutzt das Skript getprofile.sh, das aufgerufen wird, wenn ein Benutzer ein Systemprofil ueber profile.php mit dem Parameter cmd=download herunterlaed. Dieses Skript ist so konfiguriert, dass es ueber einen passwortlosen Sudo-Eintrag in der Sudoers-Konfiguration des Systems mit Root-Rechten ausgefuehrt wird. Entscheidend ist, dass getprofile.sh die ausfuehrbare Datei check_plugin aufruft, die dem Nagios-Benutzer und nicht Root gehoert. Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) spiegelt wider, dass jeder authentifizierte Benutzer mit Plugin-Aenderungsberechtigungen oder ein Angreifer, der Zugang als Nagios-Systembenutzer erlangt hat, check_plugin ersetzen oder modifizieren kann, um beliebige Befehle einzufuegen, die anschliessend als Root ausgefuehrt werden. Dies stellt eine klassische OS-Command-Injection (CWE-78) durch eine unsichere Privilegiengrenze dar, bei der ein mit Root ausgefuehrtes Skript Eingaben aus einer vom Benutzer mit niedrigeren Rechten beschreibbaren Datei vertraut.

Häufig gestellte Fragen

Wird CVE-2019-15949 aktiv ausgenutzt?

Ja. CVE-2019-15949 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgefuehrt, was die aktive Ausnutzung bestaetigt. Mehrere oeffentliche Exploits sind auf Packet Storm Security und GitHub verfuegbar, und der EPSS-Score von 88,6 % (99,5. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitaet hin.

Welche Produkte sind betroffen?

CVE-2019-15949 betrifft Nagios XI Versionen vor 5.6.6. Alle Installationen, die fruehere Versionen ausfuehren, sind anfaellig fuer authentifizierte Remote-Code-Ausfuehrung als Root ueber die check_plugin-Privilegieneskalationskette.

Wie behebe ich CVE-2019-15949?

Aktualisieren Sie Nagios XI auf Version 5.6.6 oder hoeher. Beschraenken Sie zusaetzlich die Plugin-Aenderungsberechtigungen auf wesentliche Administratorkonten und implementieren Sie Netzwerksegmentierung, um den Zugang zur Nagios-XI-Weboberflaeche einzuschraenken.

Wie schwerwiegend ist CVE-2019-15949?

CVE-2019-15949 hat einen CVSS-3.1-Score von 8,8 (HOCH). Die Kombination aus authentifizierter Remote-Code-Ausfuehrung mit Root-Privilegien, mehreren oeffentlichen Exploits und einem EPSS-Score im 99,5. Perzentil macht diese Schwachstelle zu einer kritischen Prioritaet, die eine sofortige Behebung erfordert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score77.04%
EPSS-Perzentil99.5%

Daten

Veröffentlicht5. September 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.