CVE-2019-18988

HIGH(7.0)KEV

TeamViewer Desktop Bypass Remote Login Vulnerability

Beschreibung

CVE-2019-18988 ist eine schwerwiegende Schwachstelle in TeamViewer Desktop bis Version 14.7.1965, die eine Umgehung der Remote-Login-Zugriffskontrolle durch die Verwendung eines gemeinsamen AES-Verschluesselungsschluessels ueber alle Installationen hinweg ermoeglicht. Seit mindestens Version 7.0.43148 verwendet TeamViewer denselben AES-Schluessel fuer die Verschluesselung sensibler Daten wie den OptionsPasswordAES-Wert, der in der Windows-Registry oder in Konfigurationsdateien gespeichert ist. Ein Angreifer, der diesen Schluessel kennt, kann geschuetzte Informationen entschluesseln, und in Versionen vor 9.x das Unattended-Access-Passwort wiederherstellen, um Remote-Login-Zugriff zu erlangen. Die CISA hat CVE-2019-18988 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und damit die aktive Ausnutzung bestaetigt. Der EPSS-Score von 8,8 % (92,4. Perzentil) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
TeamViewer
Produkt
Desktop
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
teamviewerteamviewer<= 14.7.1965

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.0
HIGH

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.0
HIGH

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-521: Schwache Passwortanforderungen

Schwache Passwortanforderungen beziehen sich auf unzureichende Schutzmechanismen fuer Anmeldedaten, die Authentifizierungsdaten nicht ausreichend schuetzen. Im Fall von TeamViewer Desktop stellt die Verwendung eines einzigen gemeinsamen AES-Verschluesselungsschluessels ueber alle Installationen weltweit eine grundlegende kryptographische Schwaeche dar, da die Kenntnis dieses Schluessels es jedem Angreifer ermoeglicht, Anmeldedaten und sensible Konfigurationsdaten jeder TeamViewer-Installation zu entschluesseln.

Mehr erfahren: CWE-521 — Schwache Passwortanforderungen

Auswirkungsanalyse

CVE-2019-18988 weist einen CVSS-3.1-Score von 7,0 (HOCH) auf, was ein ernsthaftes Sicherheitsrisiko widerspiegelt. Die Schwachstelle erfordert lokalen Zugriff zur Ausnutzung mit hoher Angriffskomplexitaet, was bedeutet, dass der Angreifer zunaechst Zugang zum System erlangen oder auf die Registry- bzw. Konfigurationsdateien ueber andere Wege wie Dateifreigaben zugreifen muss. Niedrige Privilegien sind erforderlich, aber keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung fuehrt zu hohen Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit, da die entschluesselten Anmeldedaten vollen Fernzugriff auf das System gewaehren koennen. Der EPSS-Score von 8,8 % (92,4. Perzentil) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin. Obwohl derzeit nicht mit Ransomware-Kampagnen verknuepft, stellt die Moeglichkeit, Fernzugriffs-Anmeldedaten zu entschluesseln, eine erhebliche Bedrohung dar, insbesondere in Umgebungen, in denen TeamViewer fuer unbeaufsichtigten Support ueber viele Endpunkte hinweg eingesetzt wird.

Exploit-Reifegrad

Oeffentlicher Exploit-Code und detaillierte Analysen sind verfuegbar fuer CVE-2019-18988 ueber den WhyNotSecurity-Blog, der den gemeinsamen AES-Schluessel dokumentiert und Werkzeuge zur Entschluesselung von TeamViewer-Anmeldedaten bereitstellt. Die CISA hat die aktive Ausnutzung durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen mit einer Behebungsfrist bis zum 03.05.2022 bestaetigt. Der EPSS-Score von 8,8 % (92,4. Perzentil) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin. Die detaillierte oeffentliche Offenlegung des Verschluesselungsschluessels und der Entschluesselungsmethodik macht es Angreifern einfach, diese Schwachstelle auf jedem System auszunutzen, auf dem sie Zugriff auf die TeamViewer-Registry-Schluessel oder Konfigurationsdateien haben.

Behebung

  1. Updates gemaess Herstelleranweisungen anwenden, wie von der CISA KEV gefordert. Aktualisieren Sie TeamViewer Desktop auf eine Version jenseits von 14.7.1965, die die Schwachstelle des gemeinsamen Verschluesselungsschluessels behebt.
  2. Rotieren Sie nach dem Update alle TeamViewer-Zugangspasswoerter einschliesslich Unattended-Access-Passwoerter, da fruehere Anmeldedaten moeglicherweise von Angreifern unter Verwendung des bekannten gemeinsamen AES-Schluessels entschluesselt wurden.
  3. Beschraenken Sie den Zugriff auf die Windows-Registry-Schluessel und Konfigurationsdateien, in denen TeamViewer verschluesselte Anmeldedaten speichert (z. B. HKLM\SOFTWARE\TeamViewer), und stellen Sie sicher, dass nur autorisierte Administratoren und das TeamViewer-Dienstkonto diese Werte lesen koennen.
  4. Ueberpruefen Sie Systeme auf nicht autorisierte Fernzugriffssitzungen, indem Sie TeamViewer-Verbindungsprotokolle ueberpruefen und mit erwarteten Nutzungsmustern korrelieren, um potenzielle Kompromittierungen zu identifizieren.
  5. Implementieren Sie zusaetzliche Authentifizierungsebenen fuer den Fernzugriff, wie die Anforderung einer Zwei-Faktor-Authentifizierung fuer alle TeamViewer-Verbindungen und die Deaktivierung von Unattended Access auf Endpunkten, wo es nicht zwingend erforderlich ist.

Technische Details

CVE-2019-18988 resultiert aus einer grundlegenden kryptographischen Designschwaeche in TeamViewer Desktop. Seit mindestens Version 7.0.43148 verwendet die Anwendung denselben fest codierten AES-Schluessel fuer die Verschluesselung sensibler Werte wie OptionsPasswordAES, die in der Windows-Registry unter HKLM\SOFTWARE\TeamViewer gespeichert sind. Der CVSS-Vektorstring CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff zwar lokalen Zugriff und hohe Komplexitaet erfordert, die resultierenden Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit jedoch schwerwiegend sind. In Versionen vor 9.x wurde das Unattended-Access-Passwort mit demselben gemeinsamen Schluessel verschluesselt, sodass jeder Angreifer mit Kenntnis des Schluessels und Zugriff auf die Registry das Passwort entschluesseln und Remote-Sitzungen aufbauen konnte. Neuere Versionen scheinen die Speicherung des Unattended-Access-Passworts geaendert zu haben, aber der OptionsPasswordAES-Wert verwendet immer noch denselben Schluessel, und wenn Registry-Daten ueber Dateifreigaben oder Post-Compromise-Szenarien zugaenglich sind, bleibt die Offenlegung von Anmeldedaten ein tragfaehiger Angriffsvektor.

Häufig gestellte Fragen

Wird CVE-2019-18988 aktiv ausgenutzt?

Ja. CVE-2019-18988 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine aktive Ausnutzung bestaetigt. Detaillierte Exploit-Informationen einschliesslich des gemeinsamen AES-Schluessels sind oeffentlich dokumentiert, und der EPSS-Score von 8,8 % (92,4. Perzentil) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2019-18988 betroffen?

CVE-2019-18988 betrifft TeamViewer Desktop bis Version 14.7.1965. Das Problem des gemeinsamen AES-Schluessels besteht seit mindestens Version 7.0.43148, was bedeutet, dass eine breite Palette von TeamViewer-Installationen potenziell betroffen ist.

Wie behebe ich CVE-2019-18988?

Aktualisieren Sie TeamViewer Desktop ueber Version 14.7.1965 hinaus. Rotieren Sie nach dem Update alle TeamViewer-Zugangspasswoerter, da fruehere Anmeldedaten moeglicherweise kompromittiert wurden. Beschraenken Sie den Zugriff auf Registry-Schluessel, in denen TeamViewer verschluesselte Daten speichert, und aktivieren Sie Zwei-Faktor-Authentifizierung fuer Remote-Verbindungen.

Wie schwerwiegend ist CVE-2019-18988?

CVE-2019-18988 hat einen CVSS-3.1-Score von 7,0 (HOCH) und einen EPSS-Score von 8,8 % (92,4. Perzentil). Obwohl die Ausnutzung lokalen Zugriff erfordert, macht die Moeglichkeit, Fernzugriffs-Anmeldedaten mit einem oeffentlich bekannten Schluessel zu entschluesseln, diese Schwachstelle zu einer ernsthaften Bedrohung fuer Umgebungen mit weit verbreiteter TeamViewer-Bereitstellung.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score4.71%
EPSS-Perzentil91.1%

Daten

Veröffentlicht7. Februar 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.