CVE-2019-17558
Apache Solr VelocityResponseWriter Plug-In Remote Code Execution Vulnerability
Beschreibung
CVE-2019-17558 ist eine HOHE Schwachstelle in Apache Solr mit einem CVSS 3.1-Score von 7.5. The Apache Solr VelocityResponseWriter plug-in contains an unspecified vulnerability which can allow for remote code execution. Betroffene Produkte umfassen Apache Solr (>= 5.0.0, < 7.7.3; >= 8.0.0, < 8.4.0), Oracle Primavera Unifier (>= 17.7, <= 17.12; 16.1; 16.2; 18.8; 19.12). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog mit einer Behebungsfrist bis 2022-05-03 gelistet. Mit einem EPSS-Score von 0.94474 (100.00. Perzentil) zeigt diese Schwachstelle eine erhebliche reale Ausnutzungsaktivität und sollte mit hoher Priorität behoben werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | solr | >= 5.0.0, < 7.7.3; >= 8.0.0, < 8.4.0 |
| oracle | primavera unifier | >= 17.7, <= 17.12; 16.1; 16.2; 18.8; 19.12 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/157078/Apache-Solr-8.3.0-Velocity-Template-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://issues.apache.org/jira/browse/SOLR-13971(Exploit, Issue Tracking, Patch, Vendor Advisory)
- https://lists.apache.org/thread.html/r0b7b9d4113e6ec1ae1d3d0898c645f758511107ea44f0f3a1210c5d5%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r12ab2cb15a34e49b4fecb5b2bdd7e10f3e8b7bf1f4f47fcde34d3a7c%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r19d23e8640236a3058b4d6c23e5cd663fde182255f5a9d63e0606a66%40%3Cdev.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r1d4a247329a8478073163567bbc8c8cb6b49c6bfc2bf58153a857af1%40%3Ccommits.druid.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r204ba2a9ea750f38d789d2bb429cc0925ad6133deea7cbc3001d96b5%40%3Csolr-user.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r25f1bd4545617f5b86dde27b4c30fec73117af65598a30e20209739a%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r339865b276614661770c909be1dd7e862232e3ef0af98bfd85686b51%40%3Cdev.lucene.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r36e35fd76239a381643555966fb3e72139e018d52d76544fb42f96d8%40%3Cissues.lucene.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r5074d814d3a8c75df4b20e66bfd268ee0a73ddea7e85070cec3ae78d%40%3Cissues.lucene.apache.org%3E(Exploit, Mailing List)
- https://lists.apache.org/thread.html/r58c58fe51c87bc30ee13bb8b4c83587f023edb349018705208e65b37%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r5dc200f7337093285bac40e6d5de5ea66597c3da343a0f7553f1bb12%40%3Csolr-user.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r79c7e75f90e735fd32c4e3e97340625aab66c09dfe8c4dc0ab768b69%40%3Csolr-user.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r7b89b3dcfc1b6c52dd8d610b897ac98408245040c92b484fe97a51a2%40%3Csolr-user.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r7f21ab40a9b17b1a703db84ac56773fcabacd4cc1eb5c4700d17c071%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r8a36e4f92f4449dec517e560e1b55639f31b3aca26c37bbad45e31de%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r8e7a3c253a695a7667da0b0ec57f9bb0e31f039e62afbc00a1d96f7b%40%3Csolr-user.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r9271d030452170ba6160c022757e1b5af8a4c9ccf9e04164dec02e7f%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r99c3f7ec3a079e2abbd540ecdb55a0e2a0f349ca7084273a12e87aeb%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/ra29fa6ede5184385bf2c63e8ec054990a7d4622bba1d244bee70d82d%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rafc939fdd753f55707841cd5886fc7fcad4d8d8ba0c72429b3220a9a%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rb964fe5c4e3fc05f75e8f74bf6b885f456b7a7750c36e9a8045c627a%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rc400db37710ee79378b6c52de3640493ff538c2beb41cefdbbdf2ab8%40%3Ccommits.submarine.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rde3dbd8e646dabf8bef1b097e9a13ee0ecbdb8441aaed6092726c98d%40%3Cissues.ambari.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/re8d12db916b5582a23ed144b9c5abd0bea0be1649231aa880f6cbfff%40%3Cissues.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rf5230a049d989dbfdd404b4320a265dceeeba459a4d04ec21873bd55%40%3Csolr-user.lucene.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rf6d7ffae2b940114324e036b6394beadf27696d051ae0c4a5edf07af%40%3Cissues.lucene.apache.org%3E(Exploit, Mailing List)
- https://www.oracle.com/security-alerts/cpuoct2020.html(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-17558(US Government Resource)
Schwachstellentyp
CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component (Injection)
CVE-2019-17558 wird unter CWE-74 — Improper Neutralization of Special Elements in Output Used by a Downstream Component (Injection) — klassifiziert. Injection-Schwachstellen treten auf, wenn eine Anwendung nicht vertrauenswürdige Daten als Teil eines Befehls oder einer Abfrage an einen Interpreter sendet. Durch Manipulation der Eingabe kann ein Angreifer schädliche Inhalte einschleusen, die die nachgelagerte Komponente als legitime Befehle oder Daten interpretiert. Diese breite Schwachstellenkategorie umfasst viele spezifische Injection-Typen wie SQL-Injection, Command-Injection, LDAP-Injection und Template-Injection. Das grundlegende Problem ist die unzureichende Trennung zwischen Code und Daten.
Im Kontext von Apache Solr ist diese Schwachstelle besonders gefährlich, da der VelocityResponseWriter benutzerkontrollierbare Templates verarbeitet, die beliebigen Code auf dem Server ausführen können. Template-Injection-Angriffe nutzen das Vertrauensverhältnis zwischen der Anwendung und ihrer Template-Engine aus und umgehen damit traditionelle Eingabevalidierung. Organisationen sollten erkennen, dass Template-Engines mit Code-Ausführungsfähigkeiten eine erhebliche Angriffsfläche darstellen, wenn sie Benutzereingaben ausgesetzt sind.
Mehr erfahren: CWE-74 — Improper Neutralization of Special Elements in Output Used by a Downstream Component (Injection)
Auswirkungsanalyse
CVE-2019-17558 hat einen CVSS 3.1-Score von 7.5 (HOCH) mit unverändertem Scope.
Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten, die von Apache Solr verarbeitet werden, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten aus verbundenen Systemen.
Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Hintertüren installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Apache Solr bereitstellen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürzen oder dem Unbrauchbarmachen des Produkts.
Scope unverändert: Der Scope der Schwachstelle ist unverändert (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen sind, obwohl erheblich, auf die Apache Solr-Umgebung selbst begrenzt.
Mit einem EPSS-Score von 0.94474 (100.00. Perzentil) gehört diese Schwachstelle zu den am wahrscheinlichsten in realen Angriffen ausgenutzten Schwachstellen, was die Dringlichkeit der Behebung unterstreicht.
Exploit-Reifegrad
CVE-2019-17558 hat eine bestätigte aktive Ausnutzung in freier Wildbahn und ist im CISA Known Exploited Vulnerabilities-Katalog gelistet.
Exploit-Status: Diese Schwachstelle wurde aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.94474 (100.00. Perzentil) platziert sie unter den am häufigsten ausgenutzten Schwachstellen.
Ransomware-Verbindung: Nach den neuesten KEV-Daten wurde keine direkte Ransomware-Verbindung für CVE-2019-17558 bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen einsetzen.
Angriffsfläche: Der hohe EPSS-Score und die KEV-Listung bestätigen, dass Bedrohungsakteure funktionierende Exploits entwickelt und eingesetzt haben. Öffentliche Proof-of-Concept-Code und Exploitationstools sind verfügbar, was diese Schwachstelle für ein breites Spektrum von Angreifern zugänglich macht. Organisationen sollten davon ausgehen, dass automatisierte Scanning- und Exploitationstools für diese Schwachstelle aktiv im Einsatz sind.
KEV-Frist: CISA hat Bundesbehörden verpflichtet, diese Schwachstelle bis 2022-05-03 zu beheben. Alle Organisationen sollten diese Frist als starke Empfehlung für ihre eigenen Behebungszeitpläne betrachten.
Behebung
- Hersteller-Patches sofort anwenden. Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie Apache Solr auf die neueste gepatchte Version, die diese Schwachstelle behebt. Konsultieren Sie die offiziellen Herstellerhinweise für spezifische Patch-Anleitungen.
- Betroffene Produktversionen in Ihrer Umgebung überprüfen. Identifizieren Sie alle Instanzen von Apache Solr in Ihrer Infrastruktur (betroffene Versionen: Apache Solr (>= 5.0.0, < 7.7.3; >= 8.0.0, < 8.4.0), Oracle Primavera Unifier (>= 17.7, <= 17.12; 16.1; 16.2; 18.8; 19.12)). Verwenden Sie Asset-Inventar- und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
- Übergangslösungen implementieren, wenn Patching verzögert wird. Falls ein sofortiges Patching nicht möglich ist, wenden Sie Netzwerk-Level-Kontrollen an, wie die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren.
- Nach Anzeichen früherer Ausnutzung suchen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle überprüfen Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Hinweise auf eine Kompromittierung. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten entdeckt werden.
- Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2019-17558 zu erkennen.
- Nachkontrolle nach der Behebung durchführen. Überprüfen Sie nach dem Patching, ob der Fix wirksam ist, und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen.
Technische Details
CVE-2019-17558 ist eine Schwachstelle mit HOHEM Schweregrad in Apache Solr, die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist hoch, was bedeutet, dass spezifische Bedingungen außerhalb der Kontrolle des Angreifers für eine erfolgreiche Ausnutzung bestehen müssen. Niedrige Privilegien sind erforderlich, der Angreifer benötigt eine Form von authentifiziertem Zugang. Es ist keine Benutzerinteraktion erforderlich, was eine vollautomatisierte Ausnutzung ermöglicht.
Technischer Mechanismus: Apache Solr 5.0.0 to 8.3.1 are vulnerable to Remote Code Execution through the VelocityResponseWriter. Der zugrunde liegende Fehler bezieht sich auf Improper Neutralization of Special Elements in Output Used by a Downstream Component (Injection), wodurch Angreifer die Verarbeitungslogik der Anwendung auf unbeabsichtigte Weise manipulieren können. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes auf dem Zielsystem, was potenziell zu einer vollständigen Systemkompromittierung führt.
CVSS 3.1-Vektoranalyse: Der Vektor zeigt einen Angriffsvektor von NETWORK, Angriffskomplexität von HIGH, erforderliche Privilegien von LOW, Benutzerinteraktion von NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit. Der unveränderte Scope bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind.
Häufig gestellte Fragen
Wird CVE-2019-17558 aktiv ausgenutzt?
Ja. CVE-2019-17558 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 0.94474 (100.00. Perzentil) gehört sie zu den am häufigsten ausgenutzten Schwachstellen weltweit. Organisationen sollten dies als sofortige Behebungspriorität behandeln.
Welche Produkte sind von CVE-2019-17558 betroffen?
Die betroffenen Produkte umfassen Apache Solr (>= 5.0.0, < 7.7.3; >= 8.0.0, < 8.4.0), Oracle Primavera Unifier (>= 17.7, <= 17.12; 16.1; 16.2; 18.8; 19.12). Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Herstellerhinweise für die vollständige und aktuellste Liste der betroffenen Versionen.
Wie behebe ich CVE-2019-17558?
Wenden Sie Updates gemäß den Herstelleranweisungen an. Stellen Sie sicher, dass alle betroffenen Instanzen von Apache Solr mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Falls ein sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Level-Maßnahmen und erweiterte Überwachung. Überprüfen Sie nach dem Patching den Fix und suchen Sie nach Indikatoren für eine vorherige Kompromittierung.
Wie schwerwiegend ist CVE-2019-17558?
CVE-2019-17558 wird als HOCH mit einem CVSS 3.1-Score von 7.5 eingestuft. Der EPSS-Score von 0.94474 platziert sie im 100.00. Perzentil für die Ausnutzungswahrscheinlichkeit. Die Schwachstelle hat eine bestätigte aktive Ausnutzung in freier Wildbahn und musste von Bundesbehörden bis 2022-05-03 gemäß der CISA KEV-Richtlinie behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.