CVE-2020-1956
Apache Kylin OS Command Injection Vulnerability
Beschreibung
CVE-2020-1956 ist eine OS-Command-Injection-Schwachstelle in der REST-API von Apache Kylin, die es authentifizierten Benutzern ermöglicht, beliebige Betriebssystembefehle auf dem Server auszuführen. Der Fehler besteht in der Art und Weise, wie Kylin bestimmte API-Anfragen verarbeitet, wodurch ein Angreifer mit gültigen Anmeldedaten Befehle mit den Rechten des Kylin-Dienstkontos einschleusen und ausführen kann. Die Schwachstelle wurde am 25. März 2022 in den CISA-Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Mit einem EPSS-Score von 97,2 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | kylin | >= 2.3.0, <= 2.3.2; >= 2.5.0, <= 2.5.2; >= 2.6.0, <= 2.6.5; 2.4.0; 2.4.1; 3.0.0; 3.0.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.openwall.com/lists/oss-security/2020/07/14/1(Mailing List)
- https://community.sonarsource.com/t/apache-kylin-3-0-1-command-injection-vulnerability/25706(Exploit, Third Party Advisory)
- https://lists.apache.org/thread.html/r021baf9d8d4ae41e8c8332c167c4fa96c91b5086563d9be55d2d7acf%40%3Ccommits.kylin.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r1332ef34cf8e2c0589cf44ad269fb1fb4c06addec6297f0320f5111d%40%3Cuser.kylin.apache.org%3E(Mailing List, Mitigation, Vendor Advisory)
- https://lists.apache.org/thread.html/r250a867961cfd6e0506240a9c7eaee782d84c6ab0091c7c4bc45f3eb%40%3Cannounce.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r250a867961cfd6e0506240a9c7eaee782d84c6ab0091c7c4bc45f3eb%40%3Cdev.kylin.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r250a867961cfd6e0506240a9c7eaee782d84c6ab0091c7c4bc45f3eb%40%3Cuser.kylin.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r61666760d8a4e8764b2d5fe158d8a48b569414480fbfadede574cdc0%40%3Ccommits.kylin.apache.org%3E(Mailing List, Patch)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-1956(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung spezieller Elemente in OS-Befehlen (OS Command Injection)
CVE-2020-1956 fällt unter CWE-78 und beschreibt Schwachstellen, bei denen Benutzereingaben ohne ordnungsgemäße Bereinigung in Betriebssystembefehle eingebaut werden. Die REST-API von Apache Kylin neutralisiert Sonderzeichen in Benutzereingaben nicht ausreichend, wodurch authentifizierte Angreifer beliebige OS-Befehle einschleusen können.
Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command
Auswirkungsanalyse
CVE-2020-1956 ermöglicht es authentifizierten Angreifern, beliebige OS-Befehle auf dem Apache-Kylin-Server auszuführen, was potenziell zur vollständigen Systemkompromittierung führen kann. Der Angreifer kann sensible Daten einschließlich Datenbankanmeldedaten und Abfrageergebnisse lesen, von Kylin verarbeitete Daten ändern oder löschen und den kompromittierten Server als Ausgangspunkt für laterale Bewegung im Netzwerk nutzen. Obwohl Authentifizierung erforderlich ist, bedeuten die geringe Angriffskomplexität und der netzwerkzugängliche Angriffsvektor, dass jeder Benutzer mit gültigen Kylin-Anmeldedaten diese Schwachstelle ausnutzen kann. Der EPSS-Score von 97,2 % bestätigt die nahezu sichere Ausnutzung exponierter Instanzen.
Exploit-Reifegrad
CVE-2020-1956 wurde von CISA als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code und detaillierte Beschreibungen sind verfügbar, was die Hürde für die Ausnutzung erheblich senkt. Mit einem EPSS-Score von 97,2 % (99,9. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten. Die Kombination aus gut dokumentiertem Angriffsvektor, verfügbarem Exploit-Code und bestätigter Ausnutzung in freier Wildbahn macht ein sofortiges Patchen unerlässlich.
Behebung
- Apache Kylin aktualisieren: Aktualisieren Sie auf Apache Kylin Version 3.0.1 oder 2.6.6 oder höher, die Patches für CVE-2020-1956 enthalten.
- API-Zugriff einschränken: Beschränken Sie den Zugriff auf die Kylin-REST-API auf vertrauenswürdige Netzwerke und autorisierte Benutzer mittels Netzwerkkontrollen wie Firewalls oder VPN-Anforderungen.
- Benutzerkonten und Berechtigungen überprüfen: Prüfen Sie alle Kylin-Benutzerkonten, entfernen Sie unnötige Konten und wenden Sie das Prinzip der geringsten Privilegien an.
- Auf Ausnutzungsindikatoren überwachen: Überprüfen Sie Serverprotokolle auf ungewöhnliche API-Anfragen, unerwartete Befehlsausführungsmuster oder Anzeichen unbefugten Datenzugriffs.
- Web Application Firewall-Regeln implementieren: Setzen Sie WAF-Regeln ein, um Command-Injection-Muster zu erkennen und zu blockieren, die auf Kylin-REST-API-Endpunkte abzielen.
Technische Details
CVE-2020-1956 ist eine OS-Command-Injection-Schwachstelle in der Apache-Kylin-REST-API. Der Fehler besteht darin, dass Kylin Benutzereingaben in bestimmten API-Endpunkten nicht ordnungsgemäß bereinigt, bevor sie in Betriebssystembefehle eingebaut werden. Ein authentifizierter Angreifer kann bösartige API-Anfragen mit Shell-Metazeichen oder Befehlstrennzeichen erstellen, die aus dem beabsichtigten Befehlskontext ausbrechen und beliebige Befehle mit den Rechten des Kylin-Dienstprozesses ausführen. Die Schwachstelle folgt dem klassischen CWE-78-Muster, bei dem nicht vertrauenswürdige Eingaben ohne angemessene Filterung in eine Systembefehlsausführungsfunktion fließen.
Häufig gestellte Fragen
Wird CVE-2020-1956 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung von CVE-2020-1956 bestätigt und die Schwachstelle am 25. März 2022 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Öffentlicher Exploit-Code ist verfügbar, und der EPSS-Score von 97,2 % deutet auf nahezu sichere Ausnutzung hin.
Welche Produkte sind von CVE-2020-1956 betroffen?
CVE-2020-1956 betrifft Apache Kylin-Versionen vor 3.0.1 und 2.6.6. Apache Kylin ist eine Open-Source-Analyseplattform für Big Data, die eine SQL-Schnittstelle und multidimensionale Analyse (OLAP) auf Hadoop bereitstellt.
Wie behebe ich CVE-2020-1956?
Aktualisieren Sie Apache Kylin auf Version 3.0.1 oder 2.6.6 oder höher. Beschränken Sie außerdem den REST-API-Zugriff auf vertrauenswürdige Netzwerke und überprüfen Sie alle Benutzerkonten und Berechtigungen.
Wie schwerwiegend ist CVE-2020-1956?
CVE-2020-1956 ist eine hochschwere OS-Command-Injection-Schwachstelle. Obwohl Authentifizierung erforderlich ist, machen die geringe Angriffskomplexität und die Verfügbarkeit öffentlicher Exploits sie für jeden mit gültigen Anmeldedaten trivial ausnutzbar.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.