CVE-2019-4716
IBM Planning Analytics Remote Code Execution Vulnerability
Beschreibung
CVE-2019-4716 ist eine KRITISCHE Code-Injection-Schwachstelle in IBM Planning Analytics Versionen 2.0.0 bis 2.0.8 mit einem CVSS 3.1-Score von 9.8. Die Schwachstelle ermöglicht einem nicht authentifizierten Remote-Angreifer, einen Konfigurationsüberschreibungsfehler auszunutzen, um sich als "admin" anzumelden und anschließend über TM1-Scripting-Funktionen beliebigen Code als root oder SYSTEM auszuführen. Klassifiziert unter CWE-94 erfordert dieser Fehler keine Authentifizierung und keine Benutzerinteraktion, was ihn trivial ausnutzbar macht. CISA hat CVE-2019-4716 am 3. November 2021 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Mai 2022. Der EPSS-Score von 0.91532 (99.67. Perzentil) weist auf eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ibm | planning analytics | >= 2.0, <= 2.0.8 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/156953/IBM-Cognos-TM1-IBM-Planning-Analytics-Server-Configuration-Overwrite-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2020/Mar/44(Exploit, Mailing List, Third Party Advisory)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/172094(VDB Entry, Vendor Advisory)
- https://www.ibm.com/support/pages/node/1127781(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-4716(US Government Resource)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
Code Injection tritt auf, wenn Software Codesegmente unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Spezialelemente ordnungsgemäß zu neutralisieren, die das beabsichtigte Codeverhalten modifizieren könnten. Anders als OS Command Injection, die auf System-Shells abzielt, zielt Code Injection auf den Interpreter der Programmiersprache oder die Scripting-Engine selbst und ermöglicht Angreifern die Ausführung beliebigen Codes im Anwendungskontext.
Im Kontext von CVE-2019-4716 enthält IBM Planning Analytics eine Konfigurationsüberschreibungsschwachstelle, die einem nicht authentifizierten Angreifer ermöglicht, die Anwendungskonfiguration zu manipulieren und administrativen Zugang zu erlangen. Einmal als Admin angemeldet, kann der Angreifer die TM1-Scripting-Engine nutzen, um beliebigen Code mit root- oder SYSTEM-Privilegien auszuführen. Die TM1-Scripting-Funktionen, die für legitime administrative Automatisierung konzipiert sind, werden zum Code-Injection-Vektor, wenn sie mit der Authentifizierungsumgehung kombiniert werden. Diese zweistufige Angriffskette transformiert eine Konfigurationsschwäche in vollständige Remote-Code-Execution.
Mehr erfahren: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung
Auswirkungsanalyse
CVE-2019-4716 hat einen CVSS 3.1-Score von 9.8 (KRITISCH) mit unverändertem Scope.
Vertraulichkeit (HOCH): Erfolgreiche Ausnutzung gewährt root/SYSTEM-Level-Zugriff auf den IBM Planning Analytics-Server und exponiert alle Finanzplanungsdaten, Geschäftsprognosen, Budgets, strategische Pläne und andere sensible Unternehmensdaten, die von der Plattform verarbeitet werden. Die TM1-Engine enthält typischerweise hochvertrauliche Finanzinformationen.
Integrität (HOCH): Mit Root-Level-Codeausführung können Angreifer Finanzplanungsmodelle ändern, Budgetprojektionen manipulieren, Geschäftsprognosen verfälschen, persistente Backdoors installieren und Audit-Trails manipulieren. Die Manipulation von Planungsdaten könnte zu fehlerhaften Geschäftsentscheidungen mit erheblichen finanziellen Konsequenzen führen.
Verfügbarkeit (HOCH): Angreifer können den IBM Planning Analytics-Dienst vollständig deaktivieren, TM1-Datenbanken beschädigen, Planungsmodelle löschen oder den kompromittierten Server für andere bösartige Zwecke nutzen, wodurch die Plattform während kritischer Geschäftsplanungszyklen nicht verfügbar wird.
Scope unverändert: Obwohl der CVSS-Scope unverändert (U) ist, sind die praktischen Auswirkungen schwerwiegend, da IBM Planning Analytics-Server häufig Netzwerkzugang zu anderen Geschäftssystemen und Datenbanken haben.
Mit einem EPSS-Score von 0.91532 (99.67. Perzentil) gehört diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten aller bekannten CVEs.
Exploit-Reifegrad
CVE-2019-4716 hat bestätigte aktive Ausnutzung und ist im KEV-Katalog der CISA gelistet.
Exploit-Status: Diese Schwachstelle wird aktiv in freier Wildbahn ausgenutzt. Vollständiger Exploit-Code und detaillierte Analysen sind öffentlich über Packet Storm Security und Full-Disclosure-Mailinglisten verfügbar. Der Exploit demonstriert die vollständige Angriffskette von unauthentifizierter Konfigurationsüberschreibung bis zur Root-Level-Codeausführung via TM1-Scripting.
Ransomware-Assoziation: Nach den aktuellen KEV-Daten wurde keine direkte Ransomware-Kampagne öffentlich mit CVE-2019-4716 in Verbindung gebracht. Die Fähigkeit, Code als root/SYSTEM ohne Authentifizierung auszuführen, macht sie jedoch zu einem idealen Vektor für Ransomware-Deployment.
Angriffsfläche: IBM Planning Analytics wird in Unternehmensumgebungen für Finanzplanung, Budgetierung und Business Analytics eingesetzt. Diese Systeme verarbeiten hochsensible Finanzdaten und sind typischerweise mit Unternehmensnetzwerken verbunden, die Zugang zu anderen Geschäftssystemen haben. Das Fehlen von Authentifizierungsanforderungen bedeutet, dass jede netzwerkzugängliche Instanz anfällig ist.
KEV-Frist: CISA verlangte von Bundesbehörden die Behebung bis zum 3. Mai 2022. Der EPSS-Score von 0.91532 (99.67. Perzentil) und die Verfügbarkeit öffentlicher Exploits bestätigen die kritische Dringlichkeit der Behebung.
Behebung
- IBM-Sicherheitspatches sofort anwenden. Aktualisieren Sie IBM Planning Analytics auf eine gepatchte Version. Konsultieren Sie das Vendor-Advisory unter IBM Support für spezifische Patch-Versionen und Upgrade-Anleitungen.
- Netzwerkzugriff auf TM1-Server-Interfaces einschränken. Begrenzen Sie sofort den Netzwerkzugriff auf die IBM Planning Analytics und TM1-Server-Management-Ports auf autorisierte Administrationsnetzwerke. Setzen Sie Firewall-Regeln ein, um externen Zugriff auf den TM1-Server zu blockieren.
- TM1-Serverkonfigurationen auf unbefugte Änderungen prüfen. Überprüfen Sie die TM1-Serverkonfigurationsdateien auf unbefugte Änderungen, insbesondere an Authentifizierungseinstellungen, Admin-Anmeldedaten oder TM1-Prozessskripten, die auf eine vorherige Ausnutzung hindeuten könnten.
- Auf Kompromittierungsindikatoren scannen. Überprüfen Sie Systemlogs, TM1-Audit-Logs und Prozessausführungshistorie auf Hinweise unbefugter administrativer Zugriffe oder ungewöhnlicher TM1-Prozessausführungen. Prüfen Sie auf unerwartete geplante Aufgaben, neue Benutzerkonten oder modifizierte Systemdateien.
- Netzwerksegmentierung implementieren. Isolieren Sie IBM Planning Analytics-Server in einem dedizierten Netzwerksegment mit strikten Zugriffskontrollen. Stellen Sie sicher, dass der TM1-Server nicht direkt aus dem Internet oder nicht vertrauenswürdigen Netzwerkzonen erreichbar ist.
- TM1-Scripting-Berechtigungen überprüfen und härten. Überprüfen Sie nach dem Patchen die TM1-Prozess- und Skriptberechtigungen, um sicherzustellen, dass das Least-Privilege-Prinzip angewendet wird. Deaktivieren oder beschränken Sie TM1-Scripting-Funktionen, wo sie nicht für den Geschäftsbetrieb erforderlich sind.
Technische Details
CVE-2019-4716 ist eine KRITISCHE Schwachstelle in IBM Planning Analytics, die remote über das Netzwerk ohne Authentifizierung ausgenutzt werden kann. Die Angriffskomplexität ist niedrig, es sind keine speziellen Bedingungen erforderlich. Keine Privilegien sind erforderlich, und keine Benutzerinteraktion wird für die Ausnutzung benötigt.
Technischer Mechanismus: IBM Planning Analytics 2.0.0 bis 2.0.8 enthält eine Konfigurationsüberschreibungsschwachstelle, die einem nicht authentifizierten Benutzer ermöglicht, die Anwendungskonfiguration remote zu modifizieren. Durch Ausnutzung dieses Fehlers kann ein Angreifer authentifizierungsbezogene Konfigurationsparameter überschreiben und sich effektiv als "admin"-Benutzer anmelden. Einmal als Admin authentifiziert, nutzt der Angreifer die TM1-Scripting-Engine, die leistungsstarke Automatisierungsfunktionen einschließlich der Möglichkeit zur Ausführung von Betriebssystembefehlen bietet. TM1-Prozesse, die mit administrativen Privilegien laufen, werden als root (Linux) oder SYSTEM (Windows) ausgeführt, wodurch der Angreifer vollständige Kontrolle über das Host-System erlangt.
CVSS 3.1-Vektoranalyse: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert die schwerwiegendsten Ausnutzbarkeitsmerkmale: netzwerkzugänglich mit niedriger Komplexität, keine Privilegien erforderlich und keine Benutzerinteraktion. Die dreifach-HOCH-Impact-Bewertungen über Vertraulichkeit, Integrität und Verfügbarkeit bestätigen die Fähigkeit zur vollständigen Systemkompromittierung.
Häufig gestellte Fragen
Wird CVE-2019-4716 aktiv ausgenutzt?
Ja, CVE-2019-4716 wird aktiv in freier Wildbahn ausgenutzt und ist im KEV-Katalog der CISA gelistet. Öffentlicher Exploit-Code ist verfügbar, der die vollständige Angriffskette von unauthentifiziertem Zugang bis zur Root-Level-Codeausführung demonstriert. Der EPSS-Score von 0.91532 (99.67. Perzentil) bestätigt die hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2019-4716 betroffen?
IBM Planning Analytics Versionen 2.0.0 bis 2.0.8 sind betroffen. Dies umfasst die zugrunde liegende TM1-Serverkomponente. Organisationen sollten ihre installierte Version prüfen und das IBM-Sicherheitsadvisory für die spezifische gepatchte Version konsultieren.
Wie behebe ich CVE-2019-4716?
Wenden Sie Updates gemäß den Herstelleranweisungen von IBM Support unter https://www.ibm.com/support/pages/node/1127781 an. Beschränken Sie zusätzlich den Netzwerkzugriff auf TM1-Server-Interfaces, prüfen Sie Konfigurationen auf unbefugte Änderungen und scannen Sie auf Indikatoren vorheriger Ausnutzung.
Wie schwerwiegend ist CVE-2019-4716?
CVE-2019-4716 wird als KRITISCH mit einem CVSS 3.1-Score von 9.8 eingestuft, dem nahezu maximalen Schweregrad. Die Schwachstelle erfordert keine Authentifizierung und keine Benutzerinteraktion und ermöglicht jedem netzwerkzugänglichen Angreifer root/SYSTEM-Level-Codeausführung durch eine Konfigurationsüberschreibung und TM1-Scripting-Kette.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.