CVE-2019-20085
TVT NVMS-1000 Directory Traversal Vulnerability
Beschreibung
CVE-2019-20085 ist eine Directory-Traversal-Schwachstelle mit hohem Schweregrad, die TVT NVMS-1000 Netzwerk-Videoverwaltungsgeräte betrifft. Die Schwachstelle ermöglicht es nicht authentifizierten entfernten Angreifern, das Dateisystem mittels manipulierter GET-/.. -Anfragen zu durchlaufen und beliebige Dateien auf dem betroffenen Gerät zu lesen. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen wurde. Mit einem außergewöhnlich hohen EPSS-Score von 94,19 % (99,9. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| tvt | nvms-1000 firmware | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/157196/TVT-NVMS-1000-Directory-Traversal.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/47774(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-20085(US Government Resource)
Schwachstellentyp
CWE-22: Unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (Path Traversal)
Path Traversal tritt auf, wenn Software externe Eingaben verwendet, um einen Pfadnamen zu erstellen, der auf ein eingeschränktes Verzeichnis beschränkt sein sollte, aber spezielle Elemente wie ".." -Sequenzen nicht ordnungsgemäß neutralisiert, die zu einem Ort außerhalb dieses Verzeichnisses aufgelöst werden können. Im Kontext von CVE-2019-20085 versäumt es die Weboberfläche des TVT NVMS-1000, Directory-Traversal-Sequenzen in GET-Anfragen zu bereinigen, wodurch Angreifer das beabsichtigte Web-Root-Verzeichnis verlassen und auf beliebige Dateien im zugrunde liegenden Dateisystem zugreifen können.
Mehr erfahren: CWE-22 — Unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis
Auswirkungsanalyse
CVE-2019-20085 hat einen CVSS-3.1-Score von 7,5 (HOCH), der ein erhebliches Risiko der Informationsoffenlegung widerspiegelt. Die Schwachstelle ist über das Netzwerk aus der Ferne mit niedriger Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, wodurch sie trivial von jedem entfernten Angreifer ausgenutzt werden kann. Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung ermöglicht das Lesen beliebiger Dateien vom Gerät, einschließlich Konfigurationsdateien, Zugangsdaten, aufgezeichneter Videodaten oder anderer sensibler Informationen. Integrität (Keine) und Verfügbarkeit (Keine): Die Schwachstelle ermöglicht keine direkte Datenmodifikation oder Dienstunterbrechung, obwohl offengelegte Zugangsdaten weitere Angriffe ermöglichen könnten. Der EPSS-Score von 94,19 % (99,9. Perzentil) platziert diese Schwachstelle unter den am aktivsten angegriffenen und weist auf nahezu sichere Ausnutzungsaktivität im Internet hin.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2019-20085 über Exploit Database und Packet Storm Security, was die Hürde zur Ausnutzung erheblich senkt. Die CISA hat die aktive Ausnutzung durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 94,19 % (99,9. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin und platziert diese unter den am häufigsten angegriffenen Schwachstellen. Die triviale Natur des Exploits (einfache GET-Anfragen mit Punkt-Punkt-Schrägstrich-Sequenzen) in Kombination mit öffentlich verfügbarem Exploit-Code macht diese Schwachstelle auch für Angreifer mit geringen Fähigkeiten zugänglich.
Behebung
- Hersteller-Firmware-Updates sofort anwenden, wie von der CISA-KEV-Richtlinie gefordert: Updates gemäß Herstelleranweisungen durchführen. Die Support-Kanäle von TVT auf die neueste NVMS-1000 Firmware prüfen, die die Directory-Traversal-Schwachstelle behebt.
- Falls Firmware-Updates nicht verfügbar sind oder nicht sofort angewendet werden können, betroffene TVT NVMS-1000 Geräte vom Internet isolieren, indem sie hinter eine Firewall oder ein VPN gestellt werden, und sicherstellen, dass sie nicht direkt aus nicht vertrauenswürdigen Netzwerken erreichbar sind.
- Web Application Firewall (WAF)-Regeln oder Reverse-Proxy-Konfigurationen implementieren, die Anfragen mit Directory-Traversal-Sequenzen ("../", "..%2f", "%2e%2e/") an die NVMS-1000 Weboberfläche blockieren.
- Netzwerkverkehr zu und von NVMS-1000 Geräten auf Anzeichen von Directory-Traversal-Ausnutzung überwachen, einschließlich GET-Anfragen mit ".." -Mustern, und Zugriffsprotokolle auf Hinweise auf unautorisierten Dateizugriff prüfen.
- Offengelegte Zugangsdaten und Konfigurationsdaten auditieren, die durch diese Schwachstelle kompromittiert worden sein könnten, und Passwörter sowie API-Schlüssel für alle Dienste rotieren, deren Zugangsdaten auf dem betroffenen Gerät gespeichert waren.
Technische Details
CVE-2019-20085 nutzt eine Path-Traversal-Schwachstelle (CWE-22) im Webserver der TVT NVMS-1000 Firmware aus. Der HTTP-Server des Geräts bereinigt Directory-Traversal-Sequenzen in eingehenden GET-Anfragen nicht ordnungsgemäß, sodass ein Angreifer Anfragen wie "GET /.." gefolgt von weiteren Pfadkomponenten senden kann, um das beabsichtigte Web-Root-Verzeichnis zu verlassen und beliebige Dateien aus dem Dateisystem zu lesen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) bestätigt, dass der Angriff netzwerkbasiert und trivial einfach durchzuführen ist, keine Authentifizierung oder Benutzerinteraktion erfordert und eine hohe Auswirkung auf die Vertraulichkeit hat, während Integrität und Verfügbarkeit nicht betroffen sind. Die Schwachstelle ist besonders gefährlich in Netzwerk-Videoüberwachungsumgebungen, in denen NVMS-1000 Geräte aufgezeichnetes Videomaterial, Kamera-Zugangsdaten und Netzwerkkonfigurationsdaten speichern können, die für weitere Angriffe genutzt werden könnten.
Häufig gestellte Fragen
Wird CVE-2019-20085 aktiv ausgenutzt?
Ja. CVE-2019-20085 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,19 % (99,9. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin. Öffentlicher Exploit-Code ist leicht verfügbar, was diese Schwachstelle für eine breite Palette von Angreifern zugänglich macht. Es ist derzeit keine Verbindung zu Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2019-20085 betroffen?
CVE-2019-20085 betrifft die TVT NVMS-1000 Firmware über alle bekannten Versionen hinweg. Es handelt sich um Netzwerk-Videoverwaltungssystem-Geräte, die für die Verwaltung von Überwachungskameras und Videoaufzeichnung verwendet werden.
Wie behebe ich CVE-2019-20085?
Wenden Sie das neueste Firmware-Update von TVT an, das die Directory-Traversal-Schwachstelle behebt. Falls Firmware-Updates nicht verfügbar sind, isolieren Sie betroffene NVMS-1000 Geräte sofort vom Internet und beschränken Sie den Zugriff auf vertrauenswürdige Netzwerke mittels Firewall-Regeln oder VPN.
Wie schwerwiegend ist CVE-2019-20085?
CVE-2019-20085 hat einen CVSS-3.1-Score von 7,5 (HOCH). Die Schwachstelle ermöglicht es nicht authentifizierten entfernten Angreifern, mit minimalem Aufwand beliebige Dateien von betroffenen Geräten zu lesen. Der EPSS-Score von 94,19 % platziert sie im 99,9. Perzentil für die Ausnutzungswahrscheinlichkeit, was sie zu einer der am häufigsten angegriffenen Schwachstellen macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.