CVE-2019-7256
Nice Linear eMerge E3-Series OS Command Injection Vulnerability
Beschreibung
CVE-2019-7256 ist eine kritische Command-Injection-Schwachstelle in Nice (ehemals Nortek Control) Linear eMerge E3-Series Zutrittskontrollsystemen, die es einem unauthentifizierten Angreifer ermoeglicht, beliebige Systembefehle ueber das Netzwerk auszufuehren. Die Schwachstelle wird mit dem hoechstmoeglichen CVSS-Score von 9.8 (CRITICAL) bewertet und betrifft Firmware-Versionen bis einschliesslich 1.00-06.
Die CISA hat CVE-2019-7256 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-04-15. Der EPSS-Score von 94,41 % (100. Perzentil) zeigt die hoechstmoegliche Ausnutzungswahrscheinlichkeit an. Trotz der Entdeckung im Jahr 2019 werden verwundbare Systeme weiterhin aktiv angegriffen, da viele Betreiber die Geraete nicht aktualisiert haben.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| nortekcontrol | linear emerge essential firmware | <= 1.00-06 |
| nortekcontrol | linear emerge elite firmware | <= 1.00-06 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/155255/Linear-eMerge-E3-1.00-06-card_scan.php-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155256/Linear-eMerge-E3-1.00-06-card_scan_decoder.php-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155272/Linear-eMerge-E3-Access-Controller-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/170372/Linear-eMerge-E3-Series-Access-Controller-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- https://applied-risk.com/labs/advisories(Not Applicable)
- https://www.applied-risk.com/resources/ar-2019-005(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-7256(US Government Resource)
Schwachstellentyp
Command Injection in Zutrittskontrollsystem
CVE-2019-7256 ist eine Command-Injection-Schwachstelle in den Linear eMerge E3-Series Zutrittskontrollsystemen von Nice. Die Schwachstelle befindet sich in den Webinterface-Komponenten card_scan.php und card_scan_decoder.php, die Benutzereingaben nicht ausreichend validieren und es einem Angreifer ermoeglichen, beliebige Betriebssystembefehle einzuschleusen. Diese Schwachstellenklasse entspricht CWE-78 (OS Command Injection), bei der externe Eingaben ungefiltert in Systembefehle eingebettet werden.
Command Injection in Zutrittskontrollsystemen ist besonders kritisch, da diese Systeme die physische Sicherheit von Gebaeuden und Einrichtungen kontrollieren. Ein kompromittiertes System kann einem Angreifer nicht nur digitalen, sondern auch physischen Zugang ermoeglichen.
Weitere Informationen: CWE-78 -- OS Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2019-7256 sind aeusserst gravierend, da die Schwachstelle die vollstaendige Kompromittierung eines physischen Zutrittskontrollsystems ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Vertraulichkeit (Hoch): Der Angreifer erhaelt vollstaendigen Zugriff auf das System und kann Zutrittsprotokolle, Zugangskarten-Daten, Zeitplaene und Konfigurationen auslesen. Integritaet (Hoch): Der Angreifer kann Zutrittsberechtigungen manipulieren, neue Zugangskarten autorisieren, Tueren entriegeln und Sicherheitsrichtlinien aendern. Verfuegbarkeit (Hoch): Das Zutrittskontrollsystem kann vollstaendig deaktiviert werden, wodurch entweder alle Tueren dauerhaft offen oder dauerhaft geschlossen bleiben.
Der EPSS-Score von 94,41 % (100. Perzentil) bestaetigt die massenhafte Ausnutzung. Die Schwachstelle wird seit Jahren aktiv angegriffen, und kompromittierte Zutrittskontrollsysteme werden als Einstiegspunkte fuer Botnetze und als Sprungbrett fuer weitere Netzwerkangriffe missbraucht. Die physische Sicherheitskomponente macht CVE-2019-7256 besonders gefaehrlich fuer kritische Infrastrukturen.
Exploit-Reifegrad
CVE-2019-7256 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-04-15 in den KEV-Katalog aufgenommen -- bemerkenswert spat fuer eine seit 2019 bekannte Schwachstelle, was die anhaltende Bedrohung unterstreicht. Der EPSS-Score betraegt 94,41 % (100. Perzentil). Zahlreiche oeffentliche Exploits sind verfuegbar: Packet Storm hat mehrere Exploit-Varianten veroeffentlicht, die verschiedene Angriffsvektoren ueber card_scan.php und card_scan_decoder.php demonstrieren. Ein weiterer Exploit auf Packet Storm aus dem Jahr 2023 zeigt, dass die Schwachstelle weiterhin aktiv ausgenutzt wird. Die Exploits sind trivial zu verwenden und erfordern nur einen einfachen HTTP-Request.
Behebung
-
Firmware umgehend aktualisieren: Installieren Sie die neueste Firmware fuer Ihre Linear eMerge E3-Series Geraete, die CVE-2019-7256 behebt. Kontaktieren Sie Nice (ehemals Nortek Control) fuer die aktuellste Firmware-Version und Installationsanweisungen.
-
Zutrittskontrollsysteme vom Internet isolieren: Stellen Sie sicher, dass Linear eMerge E3-Series Geraete nicht direkt aus dem Internet erreichbar sind. Platzieren Sie die Geraete in einem isolierten Netzwerksegment und erlauben Sie den Zugriff ausschliesslich ueber VPN oder dedizierte Management-Netzwerke.
-
Netzwerksegmentierung fuer OT-Systeme implementieren: Trennen Sie Zutrittskontrollsysteme und andere OT-Geraete (Operational Technology) strikt von der IT-Infrastruktur. Implementieren Sie Firewall-Regeln, die nur den minimal notwendigen Netzwerkverkehr zwischen OT- und IT-Segmenten erlauben.
-
Zugriffskontrollen auf Netzwerkebene verstaerken: Implementieren Sie IP-basierte Zugriffsbeschraenkungen fuer das Webinterface der eMerge-Geraete. Nur autorisierte Administratoren von bekannten IP-Adressen sollten Zugriff auf die Management-Oberflaeche haben.
-
Forensische Untersuchung und Integritaetspruefung: Ueberpruefen Sie alle eMerge-Geraete auf Anzeichen einer Kompromittierung. Kontrollieren Sie Zutrittsberechtigungen auf unautorisierte Aenderungen, ueberpruefen Sie Protokolldateien und suchen Sie nach ungewoehnlichen Netzwerkverbindungen von den Geraeten.
Technische Details
CVE-2019-7256 betrifft die Linear eMerge E3-Series (Essential und Elite) Zutrittskontrollsysteme mit Firmware-Versionen bis einschliesslich 1.00-06. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber HTTP erreichbar. Angriffskomplexitaet (Niedrig): Der Exploit erfordert keine besonderen Bedingungen. Berechtigungen (Keine): Keinerlei Authentifizierung erforderlich. Benutzerinteraktion (Keine): Vollstaendig automatisierbar.
Der Angriffsmechanismus nutzt Command-Injection-Schwachstellen in mehreren PHP-Dateien des Webinterfaces aus, insbesondere in card_scan.php und card_scan_decoder.php. Benutzereingaben werden ohne ausreichende Validierung oder Sanitisierung direkt an Shell-Befehle uebergeben. Ein Angreifer kann durch speziell praeparierte HTTP-Requests beliebige Betriebssystembefehle einschleusen, die im Kontext des Webservers ausgefuehrt werden. Da der Webserver haeufig mit erhoehten Rechten laeuft, erhaelt der Angreifer weitreichende Kontrolle ueber das System. Die Trivialitaet des Exploits und die fehlende Authentifizierung machen diese Schwachstelle besonders attraktiv fuer automatisierte Angriffe und Botnet-Rekrutierung.
Häufig gestellte Fragen
Warum wurde CVE-2019-7256 erst 2024 in den KEV-Katalog aufgenommen?
Die CISA fuegt Schwachstellen dem KEV-Katalog hinzu, wenn neue Beweise fuer aktive Ausnutzung vorliegen. Obwohl CVE-2019-7256 seit 2019 bekannt ist, zeigt die Aufnahme im Jahr 2024, dass weiterhin aktive Angriffe auf verwundbare Systeme stattfinden und viele Betreiber ihre Geraete nicht aktualisiert haben.
Welche physischen Sicherheitsrisiken bestehen durch CVE-2019-7256?
Ein kompromittiertes Linear eMerge E3-System kann einem Angreifer ermoeglichen, Tueren zu entriegeln, Zugangskarten zu autorisieren oder das gesamte Zutrittskontrollsystem zu deaktivieren. Dies kann unbefugten physischen Zugang zu geschuetzten Bereichen, Serverraeumen, Laboren oder anderen sicherheitskritischen Einrichtungen ermoeglichen.
Werden Linear eMerge E3-Systeme in Botnetzen missbraucht?
Ja, kompromittierte Linear eMerge E3-Systeme werden aktiv in Botnetz-Kampagnen rekrutiert. Der EPSS-Score von 94,41 % (100. Perzentil) und die verfuegbaren automatisierten Exploits machen diese Geraete zu leichten Zielen fuer grossangelegte Botnet-Operationen.
Wer ist fuer die Sicherheit der Linear eMerge E3-Systeme verantwortlich?
Linear eMerge wurde urspruenglich von Nortek Control hergestellt und wird jetzt von Nice vertrieben. Betreiber der Systeme sind fuer die rechtzeitige Installation von Firmware-Updates verantwortlich. Nice stellt Firmware-Updates ueber seinen Support bereit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.