CVE-2019-8394
Zoho ManageEngine ServiceDesk Plus (SDP) File Upload Vulnerability
Beschreibung
CVE-2019-8394 ist eine Schwachstelle mittlerer Schwere für beliebige Datei-Uploads in Zoho ManageEngine ServiceDesk Plus, einer Enterprise-Plattform für IT-Helpdesk und Asset-Management. Die Schwachstelle ermöglicht es authentifizierten Remote-Angreifern, über die Anpassungsfunktion der Anmeldeseite in Versionen vor 10.0 Build 10012 beliebige Dateien hochzuladen. Durch Ausnutzung von CVE-2019-8394 kann ein Angreifer mit niedrigen Berechtigungen schadhafte Dateien auf den Server hochladen und potenziell Code-Ausführung erreichen oder legitime Anwendungsdateien ersetzen. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt die aktive Ausnutzung. Mit einem EPSS-Score von 87,28 % (99,45. Perzentil) stellt diese Zoho ManageEngine ServiceDesk Plus-Schwachstelle ein erhebliches Risiko für Organisationen mit ungepatchten Instanzen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zohocorp | manageengine servicedesk plus | < 10.0.0; 10.0.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Referenzen
- http://www.securityfocus.com/bid/107129(Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/46413/(Exploit, Third Party Advisory, VDB Entry)
- https://www.manageengine.com/products/service-desk/readme.html(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-8394(US Government Resource)
Schwachstellentyp
CWE-434: Unrestricted Upload of File with Dangerous Type
CWE-434 tritt auf, wenn eine Anwendung es Benutzern ermöglicht, Dateien hochzuladen, ohne den Dateityp, die Größe oder den Inhalt ordnungsgemäß einzuschränken, wodurch Angreifer ausführbaren Code oder andere gefährliche Dateitypen hochladen können. Bei CVE-2019-8394 validiert die Anpassungsfunktion der Anmeldeseite von Zoho ManageEngine ServiceDesk Plus hochgeladene Dateien nicht ordnungsgemäß, sodass authentifizierte Angreifer beliebige Dateien einschließlich potenziell ausführbarer Inhalte hochladen können.
Mehr erfahren: CWE-434 — Unrestricted Upload of File with Dangerous Type
Auswirkungsanalyse
CVE-2019-8394 weist einen CVSS-3.1-Score von 6,5 (MITTEL) auf, was eine netzwerk-ausnutzbare Schwachstelle mit niedriger Angriffskomplexität widerspiegelt, die eine niedrige Authentifizierungsstufe erfordert, aber keine Benutzerinteraktion. Die primäre Auswirkung betrifft die Integrität, die als HOCH eingestuft ist, was bedeutet, dass ein Angreifer Dateien auf dem Server ohne Einschränkung hochladen und ändern kann. Obwohl die Auswirkungen auf Vertraulichkeit und Verfügbarkeit in der primären CVSS-Bewertung als KEINE eingestuft sind, könnte die Fähigkeit, beliebige Dateien hochzuladen, zu sekundären Auswirkungen wie Remote-Code-Ausführung führen, wenn ausführbare Dateien in web-zugänglichen Verzeichnissen platziert werden. Der EPSS-Score von 87,28 % (99,45. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit von Ausnutzungsaktivität hin, die deutlich über dem hinausgeht, was der moderate CVSS-Score vermuten lassen könnte. Organisationen, die ServiceDesk Plus als zentrale IT-Helpdesk-Plattform nutzen, sollten die Behebung angesichts der bestätigten aktiven Ausnutzung priorisieren.
Exploit-Reifegrad
CVE-2019-8394 verfügt über eine reife Exploit-Landschaft mit bestätigter aktiver Ausnutzung. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog bestätigt. Öffentlicher Exploit-Code ist verfügbar über Exploit-DB, der detaillierten Proof-of-Concept-Code bereitstellt, der den beliebigen Datei-Upload-Angriff über die Anpassungsfunktion der Anmeldeseite demonstriert. Der EPSS-Score von 87,28 % (99,45. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit von Ausnutzungsaktivität hin. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.
Behebung
- Updates sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß den Anweisungen des Herstellers anwenden. Zoho ManageEngine ServiceDesk Plus auf Version 10.0 Build 10012 oder höher aktualisieren, unter Verwendung des offiziellen Patches aus den ManageEngine-Release-Notes.
- Überprüfen Sie, dass alle Instanzen von ManageEngine ServiceDesk Plus (Versionen vor 10.0 Build 10012 sowie Version 10.0.0 mit Builds vor 10012) aktualisiert wurden. Überprüfen Sie die Build-Nummer in der ServiceDesk Plus-Administrationskonsole.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Zugriff auf die Anpassungsfunktion der Anmeldeseite. Beschränken Sie den administrativen Zugriff auf ServiceDesk Plus auf vertrauenswürdige interne IP-Adressen und deaktivieren Sie den externen Zugriff auf die Verwaltungsoberfläche.
- Überprüfen Sie die Server-Dateisysteme auf nicht autorisierte oder verdächtige Dateien, die möglicherweise über die Anpassungsfunktion hochgeladen wurden. Prüfen Sie web-zugängliche Verzeichnisse auf unerwartete ausführbare Dateien, Skripte oder Webshells.
- Implementieren Sie langfristige Härtungsmaßnahmen, einschließlich Datei-Upload-Validierung auf Anwendungs- und WAF-Ebene, Beschränkung hochgeladener Dateitypen auf eine Whitelist zulässiger Erweiterungen, Durchsetzung der Dateityp-Inhaltsverifizierung und Speicherung hochgeladener Dateien außerhalb des Web-Root-Verzeichnisses, um eine direkte Ausführung zu verhindern.
Technische Details
CVE-2019-8394 nutzt eine Datei-Upload-Schwachstelle aus, die unter CWE-434 (Unrestricted Upload of File with Dangerous Type) in Zoho ManageEngine ServiceDesk Plus-Versionen vor 10.0 Build 10012 klassifiziert ist. Die Schwachstelle befindet sich in der Anpassungsfunktion der Anmeldeseite, die es authentifizierten Benutzern ermöglicht, Dateien hochzuladen, um das Erscheinungsbild der ServiceDesk Plus-Anmeldeseite anzupassen, jedoch den Typ und Inhalt hochgeladener Dateien nicht ordnungsgemäß validiert. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N zeigt, dass die Ausnutzung netzwerkbasiert mit niedriger Komplexität ist, nur niedrige Berechtigungen erfordert (ein einfaches authentifiziertes Benutzerkonto) und primär die Integrität durch nicht autorisierte Dateiänderungen auf dem Server beeinträchtigt. Ein Angreifer kann diese Funktionalität missbrauchen, um beliebige Dateien hochzuladen, einschließlich serverseitiger Skripte oder ausführbarer Payloads, die anschließend aufgerufen werden könnten, um Code-Ausführung auf dem zugrunde liegenden System zu erreichen.
Häufig gestellte Fragen
Wird CVE-2019-8394 aktiv ausgenutzt?
Ja. CVE-2019-8394 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Öffentlicher Exploit-Code ist auf Exploit-DB verfügbar, und der EPSS-Score von 87,28 % (99,45. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit von Ausnutzungsaktivität hin.
Welche Produkte sind von CVE-2019-8394 betroffen?
CVE-2019-8394 betrifft Zoho ManageEngine ServiceDesk Plus-Versionen vor 10.0 Build 10012. Dies umfasst alle früheren Hauptversionen sowie Version 10.0.0 mit Builds vor 10012.
Wie behebe ich CVE-2019-8394?
Aktualisieren Sie Zoho ManageEngine ServiceDesk Plus auf Version 10.0 Build 10012 oder höher durch Anwendung des offiziellen Hersteller-Patches. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Zugriff auf die Anpassungsfunktion der Anmeldeseite und überprüfen Sie das Dateisystem auf nicht autorisierte Uploads.
Wie schwerwiegend ist CVE-2019-8394?
CVE-2019-8394 hat einen CVSS-3.1-Score von 6,5 (MITTEL), obwohl eine sekundäre Bewertung ihn mit 7,5 (HOCH) einstuft. Trotz der moderaten primären CVSS-Bewertung zeigen der EPSS-Score von 87,28 % (99,45. Perzentil) und die bestätigte aktive Ausnutzung, dass diese Schwachstelle eine erhebliche reale Bedrohung darstellt, die eine zeitnahe Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.