CVE-2020-10221
rConfig OS Command Injection Vulnerability
Beschreibung
CVE-2020-10221 ist eine hochgradige OS-Command-Injection-Schwachstelle in rConfig, einem Open-Source-Tool zur Verwaltung von Netzwerkgerätekonfigurationen. Die Schwachstelle befindet sich in der Datei lib/ajaxHandlers/ajaxAddTemplate.php, wo eine unzureichende Eingabevalidierung des POST-Parameters fileName einem authentifizierten Remote-Angreifer ermöglicht, über Shell-Metazeichen beliebige Betriebssystembefehle einzuschleusen und auszuführen. CISA hat diese Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen und die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 91,39 % (99,66. Perzentil) gehört CVE-2020-10221 zu den am wahrscheinlichsten ausgenutzten Schwachstellen und stellt ein erhebliches Risiko für Organisationen dar, die rConfig zur Netzwerkverwaltung einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| rconfig | rconfig | <= 3.9.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/156687/rConfig-3.93-Authenticated-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://cwe.mitre.org/data/definitions/78.html(Third Party Advisory)
- https://engindemirbilek.github.io/rconfig-3.93-rce(Exploit, Third Party Advisory)
- https://github.com/EnginDemirbilek/EnginDemirbilek.github.io/blob/master/rconfig-3.93-rce.html(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-10221(US Government Resource)
Schwachstellentyp
CWE-78: Unzureichende Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')
OS-Command-Injection tritt auf, wenn Software Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren, die den beabsichtigten Befehl ändern könnten. Bei CVE-2020-10221 versäumt es die rConfig-Anwendung, Shell-Metazeichen im POST-Parameter fileName innerhalb des Handlers ajaxAddTemplate.php zu bereinigen, wodurch ein authentifizierter Benutzer beliebige OS-Befehle anhängen kann, die vom Webserver-Prozess ausgeführt werden.
Mehr erfahren: CWE-78 — Unzureichende Neutralisierung spezieller Elemente in OS-Befehlen
Auswirkungsanalyse
CVE-2020-10221 hat einen CVSS 3.1-Score von 8,8 (HOCH), was eine ernsthafte Sicherheitsbedrohung darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert nur niedrige Privilegien (authentifizierter Benutzerzugang) und keine Benutzerinteraktion. Vertraulichkeit (Hoch): Erfolgreiche OS-Command-Injection ermöglicht es einem Angreifer, beliebige Dateien zu lesen, die dem Webserver-Prozess zugänglich sind, einschließlich Konfigurationsdateien mit Netzwerkgerätezugangsdaten, Datenbankverbindungsstrings und anderen sensiblen, von rConfig verwalteten Daten. Integrität (Hoch): Beliebige Befehlsausführung ermöglicht die Änderung von Systemdateien, rConfig-Konfigurationen und potenziell der von dem Tool verwalteten Netzwerkgerätekonfigurationen, was Supply-Chain-artige Angriffe auf die verwaltete Infrastruktur ermöglicht. Verfügbarkeit (Hoch): Ein Angreifer kann rConfig-Dienste stören, kritische Konfigurationsdaten löschen oder den kompromittierten Server als Ausgangspunkt für Lateral Movement im Netzwerk nutzen. Der EPSS-Score von 91,39 % zeigt nahezu sichere Ausnutzungsaktivität an.
Exploit-Reifegrad
CVE-2020-10221 verfügt über eine ausgereifte Exploit-Landschaft mit öffentlich verfügbarem Proof-of-Concept-Code. CISA hat die aktive Ausnutzung durch die Aufnahme in den KEV-Katalog bestätigt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, und weitere Exploit-Dokumentation wurde vom Sicherheitsforscher Engin Demirbilek veröffentlicht. Der EPSS-Score von 91,39 % (99,66. Perzentil) zeigt nahezu sichere Ausnutzung an und platziert diese unter den am aktivsten angegriffenen Schwachstellen. Die Rolle von rConfig als Netzwerkkonfigurationsverwaltungstool macht es zu einem besonders attraktiven Ziel, da eine Kompromittierung Zugang zu Zugangsdaten und Konfigurationen aller verwalteten Netzwerkgeräte gewähren kann.
Behebung
- Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen durchführen. rConfig auf eine Version neuer als 3.9.4 aktualisieren, die diese Command-Injection-Schwachstelle behebt.
- Falls ein sofortiges Upgrade nicht möglich ist, den Zugriff auf die rConfig-Weboberfläche auf vertrauenswürdige IP-Adressen beschränken und durch Firewall-Regeln und Netzwerksegmentierung sicherstellen, dass der Endpunkt
ajaxAddTemplate.phpnicht für unbefugte Benutzer zugänglich ist. - Eine Web Application Firewall (WAF) mit Regeln zur Erkennung und Blockierung von OS-Command-Injection-Mustern implementieren, insbesondere Shell-Metazeichen (z. B.
;,|,&&, Backticks,$()) in POST-Parametern, die die Template-Verwaltungsfunktionalität betreffen. - Webserver- und Anwendungsprotokolle auf Ausnutzungsindikatoren prüfen, einschließlich ungewöhnlicher Prozessausführung, unerwarteter Dateierstellung oder verdächtiger POST-Anfragen an
ajaxAddTemplate.phpmit Shell-Metazeichen im ParameterfileName. - Alle in rConfig gespeicherten Netzwerkgerätezugangsdaten überprüfen und sofort rotieren, da ein Angreifer, der diese Schwachstelle ausgenutzt hat, gespeicherte Gerätezugangsdaten exfiltriert haben könnte. Die Implementierung von Credential Vaulting mit Just-in-Time-Zugriff in Betracht ziehen, um die Auswirkungen künftiger Kompromittierungen zu reduzieren.
Technische Details
CVE-2020-10221 ist eine OS-Command-Injection-Schwachstelle in rConfig bis Version 3.9.4, speziell in der Datei lib/ajaxHandlers/ajaxAddTemplate.php. Die Schwachstelle besteht, weil der POST-Parameter fileName direkt an einen OS-Befehl übergeben wird, ohne Shell-Metazeichen ordnungsgemäß zu bereinigen. Wenn ein Benutzer eine Template-Upload-Anfrage sendet, konstruiert die Anwendung einen Systembefehl, der den Dateinamenswert einbezieht. Durch das Einschleusen von Shell-Metazeichen wie Semikolons, Pipes oder Befehlssubstitutionsoperatoren im Parameter fileName kann ein authentifizierter Angreifer beliebige Befehle anhängen, die mit den Privilegien des Webserver-Prozesses ausgeführt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt netzwerkbasierte Ausnutzung mit geringer Komplexität und niedrigen Privilegienanforderungen an, was zu einer vollständigen Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit auf dem rConfig-Server führt.
Häufig gestellte Fragen
Wird CVE-2020-10221 aktiv ausgenutzt?
Ja. CVE-2020-10221 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code ist frei verfügbar, und der EPSS-Score von 91,39 % (99,66. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an.
Welche Produkte sind von CVE-2020-10221 betroffen?
CVE-2020-10221 betrifft rConfig bis Version 3.9.4. Die Schwachstelle befindet sich in der Datei lib/ajaxHandlers/ajaxAddTemplate.php und betrifft jede rConfig-Installation mit Version 3.9.4 oder älter, die die Weboberfläche exponiert.
Wie behebe ich CVE-2020-10221?
rConfig auf eine Version neuer als 3.9.4 aktualisieren. Falls sofortiges Patchen nicht möglich ist, den Netzwerkzugriff auf die rConfig-Weboberfläche einschränken, WAF-Regeln zur Blockierung von Command-Injection-Mustern implementieren und alle in rConfig gespeicherten Netzwerkgerätezugangsdaten rotieren.
Wie schwerwiegend ist CVE-2020-10221?
CVE-2020-10221 hat einen CVSS 3.1-Score von 8,8 (HOCH) und einen EPSS-Score im 99,66. Perzentil, was nahezu sichere Ausnutzung anzeigt. Die Schwachstelle ermöglicht authentifizierte Remote-Code-Ausführung auf dem rConfig-Server, was zur Kompromittierung aller verwalteten Netzwerkgeräte führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.