CVE-2020-1938
Apache Tomcat Improper Privilege Management Vulnerability
Beschreibung
CVE-2020-1938 ist eine kritische Sicherheits-Schwachstelle in Apache Tomcat. Apache Tomcat behandelt Apache JServ Protocol (AJP)-Verbindungen mit höherem Vertrauen als beispielsweise eine vergleichbare HTTP-Verbindung. Wenn solche Verbindungen für einen Angreifer erreichbar sind, können sie ausgenutzt werden. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,47 % (100,0. Perzentile) besteht eine beachtliche Wahrscheinlichkeit der Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | geode | 1.12.0 |
| apache | tomcat | >= 7.0.0, < 7.0.100; >= 8.5.0, < 8.5.51; >= 9.0.0, < 9.0.31 |
| fedoraproject | fedora | 30; 31; 32 |
| oracle | agile engineering data management | 6.2.1.0 |
| oracle | agile plm | 9.3.3; 9.3.5; 9.3.6 |
| oracle | communications element manager | 8.1.1; 8.2.0; 8.2.1 |
| oracle | communications instant messaging server | 10.0.1.4.0 |
| oracle | health sciences empirica inspections | 1.0.1.2 |
| oracle | health sciences empirica signal | 7.3.3 |
| oracle | hospitality guest access | 4.2.0; 4.2.1 |
| oracle | instantis enterprisetrack | >= 17.1, <= 17.3 |
| oracle | mysql enterprise monitor | <= 4.0.12; >= 8.0.0, <= 8.0.20 |
| oracle | siebel ui framework | <= 20.5 |
| oracle | transportation management | 6.3.7 |
| oracle | workload manager | 12.2.0.1; 18c; 19c |
| debian | debian linux | 8.0; 9.0; 10.0 |
| opensuse | leap | 15.1 |
| blackberry | good control | <= 5.2.58.38 |
| blackberry | workspaces server | 7.0.1; 7.1.2; 8.1.0; 9.0 |
| netapp | data availability services | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2020-03/msg00025.html(Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2020-05/msg00002.html(Mailing List, Third Party Advisory)
- http://support.blackberry.com/kb/articleDetail?articleNumber=000062739(Third Party Advisory)
- https://lists.apache.org/thread.html/r089dc67c0358a1556dd279c762c74f32d7a254a54836b7ee2d839d8e%40%3Cdev.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r1125f3044a0946d1e7e6f125a6170b58d413ebd4a95157e4608041c7%40%3Cannounce.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r17aaa3a05b5b7fe9075613dd0c681efa60a4f8c8fbad152c61371b6e%40%3Cusers.tomcat.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r38a5b7943b9a62ecb853acc22ef08ff586a7b3c66e08f949f0396ab1%40%3Cusers.tomcat.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r43faacf64570b1d9a4bada407a5af3b2738b0c007b905f1b6b608c65%40%3Cusers.tomcat.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r47caef01f663106c2bb81d116b8380d62beac9e543dd3f3bc2c2beda%40%3Ccommits.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r4afa11e0464408e68f0e9560e90b185749363a66398b1491254f7864%40%3Cusers.tomcat.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r4f86cb260196e5cfcbbe782822c225ddcc70f54560f14a8f11c6926f%40%3Cusers.tomcat.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r549b43509e387a42656f0641fa311bf27c127c244fe02007d5b8d6f6%40%3Cdev.tomcat.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r57f5e4ced436ace518a9e222fabe27fb785f09f5bf974814cc48ca97%40%3Ccommits.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r5e2f1201b92ee05a0527cfc076a81ea0c270be299b87895c0ddbe02b%40%3Cusers.tomcat.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r61f280a76902b594692f0b24a1dbf647bb5a4c197b9395e9a6796e7c%40%3Cusers.tomcat.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r6a5633cad1b560a1e51f5b425f02918bdf30e090fdf18c5f7c2617eb%40%3Ccommits.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r74328b178f9f37fe759dffbc9c1f2793e66d79d7a8a20d3836551794%40%3Cnotifications.ofbiz.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r75113652e46c4dee687236510649acfb70d2c63e074152049c3f399d%40%3Cnotifications.ofbiz.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r772335e6851ad33ddb076218fa4ff70de1bf398d5b43e2ddf0130e5d%40%3Cdev.tomcat.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r7c6f492fbd39af34a68681dbbba0468490ff1a97a1bd79c6a53610ef%40%3Cannounce.tomcat.apache.org%3E(Mailing List, Vendor Advisory)
- https://lists.apache.org/thread.html/r856cdd87eda7af40b50278d6de80ee4b42d63adeb433a34a7bdaf9db%40%3Cnotifications.ofbiz.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r8f7484589454638af527182ae55ef5b628ba00c05c5b11887c922fb1%40%3Cnotifications.ofbiz.apache.org%3E(Mailing List, Vendor Advisory)
- https://lists.apache.org/thread.html/r90890afea72a9571d666820b2fe5942a0a5f86be406fa31da3dd0922%40%3Cannounce.apache.org%3E(Mailing List, Vendor Advisory)
- https://lists.apache.org/thread.html/r92d78655c068d0bc991d1edbdfb24f9c5134603e647cade1113d4e0a%40%3Cusers.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r9f119d9ce9239114022e13dbfe385b3de7c972f24f05d6dbd35c1a2f%40%3Cusers.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/ra7092f7492569b39b04ec0decf52628ba86c51f15efb38f5853e2760%40%3Cnotifications.ofbiz.apache.org%3E(Mailing List, Vendor Advisory)
- https://lists.apache.org/thread.html/rad36ec6a1ffc9e43266b030c22ceeea569243555d34fb4187ff08522%40%3Cnotifications.ofbiz.apache.org%3E(Exploit, Mailing List)
- https://lists.apache.org/thread.html/rb1c0fb105ce2b93b7ec6fc1b77dd208022621a91c12d1f580813cfed%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/rb2fc890bef23cbc7f343900005fe1edd3b091cf18dada455580258f9%40%3Cusers.tomcat.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rbdb1d2b651a3728f0ceba9e0853575b6f90296a94a71836a15f7364a%40%3Cdev.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rc068e824654c4b8bd4f2490bec869e29edbfcd5dfe02d47cbf7433b2%40%3Cdev.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rcd5cd301e9e7e39f939baf2f5d58704750be07a5e2d3393e40ca7194%40%3Ccommits.tomee.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rce2af55f6e144ffcdc025f997eddceb315dfbc0b230e3d750a7f7425%40%3Cnotifications.ofbiz.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rd0774c95699d5aeb5e16e9a600fb2ea296e81175e30a62094e27e3e7%40%3Ccommits.ofbiz.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/rd50baccd1bbb96c2327d5a8caa25a49692b3d68d96915bd1cfbb9f8b%40%3Cusers.tomcat.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/re5eecbe5bf967439bafeeaa85987b3a43f0e6efe06b6976ee768cde2%40%3Cusers.tomcat.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rf1bbc0ea4a9f014cf94df9a12a6477d24a27f52741dbc87f2fd52ff2%40%3Cissues.geode.apache.org%3E(Mailing List, Vendor Advisory)
- https://lists.apache.org/thread.html/rf26663f42e7f1a1d1cac732469fb5e92c89908a48b61ec546dbb79ca%40%3Cbugs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rf992c5adf376294af31378a70aa8a158388a41d7039668821be28df3%40%3Ccommits.tomee.apache.org%3E(Mailing List, Vendor Advisory)
- https://lists.debian.org/debian-lts-announce/2020/03/msg00006.html(Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2020/05/msg00026.html(Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/2XFLQB3O5QVP4ZBIPVIXBEZV7F2R7ZMS/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/K3IPNHCKFVUKSHDTM45UL4Q765EHHTFG/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/L46WJIV6UV3FWA5O5YEY6XLA73RYD53B/(Release Notes)
- https://security.gentoo.org/glsa/202003-43(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20200226-0002/(Third Party Advisory)
- https://www.debian.org/security/2020/dsa-4673(Third Party Advisory)
- https://www.debian.org/security/2020/dsa-4680(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujan2021.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujul2020.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuoct2020.html(Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-1938(US Government Resource)
Schwachstellentyp
Nicht spezifizierte Schwachstelle
Dieser Schwachstelle wurde kein spezifisches CWE zugewiesen. Der zugrunde liegende Schwachstellentyp ist nicht öffentlich kategorisiert, aber die Auswirkungen sind durch die Aufnahme in den CISA KEV-Katalog gut dokumentiert.
Auswirkungsanalyse
CVE-2020-1938 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine kritische Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden und unbefugte Datenänderungen ermöglichen und vollständige Dienstausfälle verursachen. Organisationen mit betroffenen Tomcat-Installationen tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.
Exploit-Reifegrad
CVE-2020-1938 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 94,47 % (100,0. Perzentile) spiegelt eine außergewöhnlich hohe Ausnutzungswahrscheinlichkeit wider. Öffentlich verfügbarer Exploit-Code senkt die Einstiegshürde für Angreifer und erhöht die Dringlichkeit der Behebung. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-03-17 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Überprüfen Sie, dass alle Instanzen der betroffenen Produkte (apache geode 1.12.0; apache tomcat >= 7.0.0, < 7.0.100; >= 8.5.0, < 8.5.51; >= 9.0.0, < 9.0.31; fedoraproject fedora 30; 31; 32) auf gepatchte Versionen aktualisiert wurden.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme mittels Firewall-Regeln und Netzwerksegmentierung.
- Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
- Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.
Technische Details
CVE-2020-1938 betrifft Apache Tomcat. Apache Tomcat behandelt Apache JServ Protocol (AJP)-Verbindungen mit höherem Vertrauen als beispielsweise eine vergleichbare HTTP-Verbindung. Wenn solche Verbindungen für einen Angreifer erreichbar sind, können sie ausgenutzt werden. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugriff auf das Zielsystem ausnutzen kann. Der CVSS-Score von 9.8 spiegelt die Kombination aus einfacher Ausnutzbarkeit und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2020-1938 aktiv ausgenutzt?
Ja. CVE-2020-1938 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,47 % (100,0. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2020-1938 betroffen?
CVE-2020-1938 betrifft Apache Tomcat. Konkret betroffen sind: apache geode (Versionen: 1.12.0), apache tomcat (Versionen: >= 7.0.0, < 7.0.100; >= 8.5.0, < 8.5.51; >= 9.0.0, < 9.0.31), fedoraproject fedora (Versionen: 30; 31; 32), oracle agile engineering data management (Versionen: 6.2.1.0), oracle agile plm (Versionen: 9.3.3; 9.3.5; 9.3.6).
Wie behebe ich CVE-2020-1938?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Angriffsfläche zu reduzieren.
Wie schwerwiegend ist CVE-2020-1938?
CVE-2020-1938 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Dies ist eine kritische Schwachstelle, die sofortige Aufmerksamkeit und Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.