CVE-2019-7256

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Nice Linear eMerge E3-Series OS Command Injection Vulnerability

Beschreibung

CVE-2019-7256 ist eine kritische Command-Injection-Schwachstelle in Nice (ehemals Nortek Control) Linear eMerge E3-Series Zutrittskontrollsystemen, die es einem unauthentifizierten Angreifer ermoeglicht, beliebige Systembefehle ueber das Netzwerk auszufuehren. Die Schwachstelle wird mit dem hoechstmoeglichen CVSS-Score von 9.8 (CRITICAL) bewertet und betrifft Firmware-Versionen bis einschliesslich 1.00-06.

Die CISA hat CVE-2019-7256 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-04-15. Der EPSS-Score von 94,41 % (100. Perzentil) zeigt die hoechstmoegliche Ausnutzungswahrscheinlichkeit an. Trotz der Entdeckung im Jahr 2019 werden verwundbare Systeme weiterhin aktiv angegriffen, da viele Betreiber die Geraete nicht aktualisiert haben.

KEV-Informationen

Hersteller
Nice
Produkt
Linear eMerge E3-Series
Hinzugefügt am
25. März 2024
Fälligkeitsdatum
15. April 2024
Erforderliche Maßnahme
Contact the vendor for guidance on remediating firmware, per their advisory.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
nortekcontrollinear emerge essential firmware<= 1.00-06
nortekcontrollinear emerge elite firmware<= 1.00-06

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Command Injection in Zutrittskontrollsystem

CVE-2019-7256 ist eine Command-Injection-Schwachstelle in den Linear eMerge E3-Series Zutrittskontrollsystemen von Nice. Die Schwachstelle befindet sich in den Webinterface-Komponenten card_scan.php und card_scan_decoder.php, die Benutzereingaben nicht ausreichend validieren und es einem Angreifer ermoeglichen, beliebige Betriebssystembefehle einzuschleusen. Diese Schwachstellenklasse entspricht CWE-78 (OS Command Injection), bei der externe Eingaben ungefiltert in Systembefehle eingebettet werden.

Command Injection in Zutrittskontrollsystemen ist besonders kritisch, da diese Systeme die physische Sicherheit von Gebaeuden und Einrichtungen kontrollieren. Ein kompromittiertes System kann einem Angreifer nicht nur digitalen, sondern auch physischen Zugang ermoeglichen.

Weitere Informationen: CWE-78 -- OS Command Injection

Auswirkungsanalyse

Die Auswirkungen von CVE-2019-7256 sind aeusserst gravierend, da die Schwachstelle die vollstaendige Kompromittierung eines physischen Zutrittskontrollsystems ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Vertraulichkeit (Hoch): Der Angreifer erhaelt vollstaendigen Zugriff auf das System und kann Zutrittsprotokolle, Zugangskarten-Daten, Zeitplaene und Konfigurationen auslesen. Integritaet (Hoch): Der Angreifer kann Zutrittsberechtigungen manipulieren, neue Zugangskarten autorisieren, Tueren entriegeln und Sicherheitsrichtlinien aendern. Verfuegbarkeit (Hoch): Das Zutrittskontrollsystem kann vollstaendig deaktiviert werden, wodurch entweder alle Tueren dauerhaft offen oder dauerhaft geschlossen bleiben.

Der EPSS-Score von 94,41 % (100. Perzentil) bestaetigt die massenhafte Ausnutzung. Die Schwachstelle wird seit Jahren aktiv angegriffen, und kompromittierte Zutrittskontrollsysteme werden als Einstiegspunkte fuer Botnetze und als Sprungbrett fuer weitere Netzwerkangriffe missbraucht. Die physische Sicherheitskomponente macht CVE-2019-7256 besonders gefaehrlich fuer kritische Infrastrukturen.

Exploit-Reifegrad

CVE-2019-7256 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-04-15 in den KEV-Katalog aufgenommen -- bemerkenswert spat fuer eine seit 2019 bekannte Schwachstelle, was die anhaltende Bedrohung unterstreicht. Der EPSS-Score betraegt 94,41 % (100. Perzentil). Zahlreiche oeffentliche Exploits sind verfuegbar: Packet Storm hat mehrere Exploit-Varianten veroeffentlicht, die verschiedene Angriffsvektoren ueber card_scan.php und card_scan_decoder.php demonstrieren. Ein weiterer Exploit auf Packet Storm aus dem Jahr 2023 zeigt, dass die Schwachstelle weiterhin aktiv ausgenutzt wird. Die Exploits sind trivial zu verwenden und erfordern nur einen einfachen HTTP-Request.

Behebung

  1. Firmware umgehend aktualisieren: Installieren Sie die neueste Firmware fuer Ihre Linear eMerge E3-Series Geraete, die CVE-2019-7256 behebt. Kontaktieren Sie Nice (ehemals Nortek Control) fuer die aktuellste Firmware-Version und Installationsanweisungen.

  2. Zutrittskontrollsysteme vom Internet isolieren: Stellen Sie sicher, dass Linear eMerge E3-Series Geraete nicht direkt aus dem Internet erreichbar sind. Platzieren Sie die Geraete in einem isolierten Netzwerksegment und erlauben Sie den Zugriff ausschliesslich ueber VPN oder dedizierte Management-Netzwerke.

  3. Netzwerksegmentierung fuer OT-Systeme implementieren: Trennen Sie Zutrittskontrollsysteme und andere OT-Geraete (Operational Technology) strikt von der IT-Infrastruktur. Implementieren Sie Firewall-Regeln, die nur den minimal notwendigen Netzwerkverkehr zwischen OT- und IT-Segmenten erlauben.

  4. Zugriffskontrollen auf Netzwerkebene verstaerken: Implementieren Sie IP-basierte Zugriffsbeschraenkungen fuer das Webinterface der eMerge-Geraete. Nur autorisierte Administratoren von bekannten IP-Adressen sollten Zugriff auf die Management-Oberflaeche haben.

  5. Forensische Untersuchung und Integritaetspruefung: Ueberpruefen Sie alle eMerge-Geraete auf Anzeichen einer Kompromittierung. Kontrollieren Sie Zutrittsberechtigungen auf unautorisierte Aenderungen, ueberpruefen Sie Protokolldateien und suchen Sie nach ungewoehnlichen Netzwerkverbindungen von den Geraeten.

Technische Details

CVE-2019-7256 betrifft die Linear eMerge E3-Series (Essential und Elite) Zutrittskontrollsysteme mit Firmware-Versionen bis einschliesslich 1.00-06. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber HTTP erreichbar. Angriffskomplexitaet (Niedrig): Der Exploit erfordert keine besonderen Bedingungen. Berechtigungen (Keine): Keinerlei Authentifizierung erforderlich. Benutzerinteraktion (Keine): Vollstaendig automatisierbar.

Der Angriffsmechanismus nutzt Command-Injection-Schwachstellen in mehreren PHP-Dateien des Webinterfaces aus, insbesondere in card_scan.php und card_scan_decoder.php. Benutzereingaben werden ohne ausreichende Validierung oder Sanitisierung direkt an Shell-Befehle uebergeben. Ein Angreifer kann durch speziell praeparierte HTTP-Requests beliebige Betriebssystembefehle einschleusen, die im Kontext des Webservers ausgefuehrt werden. Da der Webserver haeufig mit erhoehten Rechten laeuft, erhaelt der Angreifer weitreichende Kontrolle ueber das System. Die Trivialitaet des Exploits und die fehlende Authentifizierung machen diese Schwachstelle besonders attraktiv fuer automatisierte Angriffe und Botnet-Rekrutierung.

Häufig gestellte Fragen

Warum wurde CVE-2019-7256 erst 2024 in den KEV-Katalog aufgenommen?

Die CISA fuegt Schwachstellen dem KEV-Katalog hinzu, wenn neue Beweise fuer aktive Ausnutzung vorliegen. Obwohl CVE-2019-7256 seit 2019 bekannt ist, zeigt die Aufnahme im Jahr 2024, dass weiterhin aktive Angriffe auf verwundbare Systeme stattfinden und viele Betreiber ihre Geraete nicht aktualisiert haben.

Welche physischen Sicherheitsrisiken bestehen durch CVE-2019-7256?

Ein kompromittiertes Linear eMerge E3-System kann einem Angreifer ermoeglichen, Tueren zu entriegeln, Zugangskarten zu autorisieren oder das gesamte Zutrittskontrollsystem zu deaktivieren. Dies kann unbefugten physischen Zugang zu geschuetzten Bereichen, Serverraeumen, Laboren oder anderen sicherheitskritischen Einrichtungen ermoeglichen.

Werden Linear eMerge E3-Systeme in Botnetzen missbraucht?

Ja, kompromittierte Linear eMerge E3-Systeme werden aktiv in Botnetz-Kampagnen rekrutiert. Der EPSS-Score von 94,41 % (100. Perzentil) und die verfuegbaren automatisierten Exploits machen diese Geraete zu leichten Zielen fuer grossangelegte Botnet-Operationen.

Wer ist fuer die Sicherheit der Linear eMerge E3-Systeme verantwortlich?

Linear eMerge wurde urspruenglich von Nortek Control hergestellt und wird jetzt von Nice vertrieben. Betreiber der Systeme sind fuer die rechtzeitige Installation von Firmware-Updates verantwortlich. Nice stellt Firmware-Updates ueber seinen Support bereit.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.14%
EPSS-Perzentil99.9%

Daten

Veröffentlicht2. Juli 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.