CVE-2020-3153

MEDIUM(6.5)KEVRansomwareErhöhtes Risiko

Cisco AnyConnect Secure Mobility Client for Windows Uncontrolled Search Path Vulnerability

Beschreibung

CVE-2020-3153 ist eine Schwachstelle im Installer-Komponenten des Cisco AnyConnect Secure Mobility Client für Windows, die einem authentifizierten lokalen Angreifer ermöglicht, benutzerdefinierte Dateien mit Systemprivilegien in systemkritische Verzeichnisse zu kopieren. Die Schwachstelle entsteht durch eine fehlerhafte Behandlung von Verzeichnispfaden (Uncontrolled Search Path Element), was es einem Angreifer erlaubt, bösartige Dateien an beliebige Speicherorte mit SYSTEM-Rechten zu kopieren. Angriffsszenarios umfassen DLL-Preloading, DLL-Hijacking und verwandte Techniken zur Rechteausweitung. CVE-2020-3153 ist im CISA KEV-Katalog gelistet und wurde aktiv mit Ransomware in Verbindung gebracht, was die Dringlichkeit einer sofortigen Behebung unterstreicht.

KEV-Informationen

Hersteller
Cisco
Produkt
AnyConnect Secure
Hinzugefügt am
24. Oktober 2022
Fälligkeitsdatum
14. November 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.0
Auswirkungsscore
4.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoanyconnect secure mobility client< 4.8.02042

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N

Quelle: [email protected](Secondary)
6.5
MEDIUM

CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N

Referenzen

Schwachstellentyp

CWE-427: Uncontrolled Search Path Element

Beim Cisco AnyConnect Secure Mobility Client wird der Suchpfad für ausführbare Dateien und DLLs während der Installation nicht ausreichend kontrolliert. Ein Angreifer kann bösartige Dateien an Speicherorten platzieren, die vom Installer mit Systemprivilegien durchsucht werden, was zur Ausführung von Schadcode führen kann.

Weitere Informationen: CWE-427 — Uncontrolled Search Path Element

Auswirkungsanalyse

CVE-2020-3153 ist lokal ausnutzbar und erfordert gültige Anmeldedaten auf dem betroffenen Windows-System, wodurch die unmittelbare Angriffsfläche begrenzt wird. Angriffskomplexität (Niedrig): Die Schwachstelle ist einfach auszunutzen und erfordert keine besonderen Bedingungen oder Vorbereitungen. Integritätsauswirkung (Hoch): Angreifer können beliebige Dateien mit SYSTEM-Rechten an beliebige Speicherorte kopieren, was zur vollständigen Kompromittierung des Systems führen kann. Scope (Verändert): Die Auswirkungen gehen über die anfällige Komponente hinaus und betreffen das gesamte Betriebssystem. Mit einem CVSS-Score von 6.5 (MEDIUM) und einem EPSS-Wert im 96. Perzentil ist das Risiko einer aktiven Ausnutzung als erhöht einzustufen; die bekannte Verbindung zu Ransomware-Kampagnen macht eine sofortige Behebung unumgänglich.

Exploit-Reifegrad

CVE-2020-3153 wird aktiv in der Praxis ausgenutzt — CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und eine bekannte Verbindung zu Ransomware-Angriffen bestätigt. Öffentlicher Exploit-Code ist verfügbar, darunter via Packet Storm Security (4.8.01090 Privilege Escalation), Cisco AnyConnect Path Traversal und Cisco AnyConnect Privilege Escalation. Der EPSS-Score von 25,1% im 96. Perzentil signalisiert eine deutlich erhöhte Wahrscheinlichkeit aktiver Exploitation im Vergleich zu anderen bekannten Schwachstellen.

Behebung

  1. Wenden Sie die vom Hersteller bereitgestellten Sicherheits-Patches an, gemäß der CISA-Anforderung: Patches per Herstelleranweisungen anwenden oder das Produkt außer Betrieb nehmen, wenn keine Abhilfemaßnahmen verfügbar sind.
  2. Aktualisieren Sie den Cisco AnyConnect Secure Mobility Client auf die neueste Version, die diesen Installer-Fehler behebt (Details im Cisco Security Advisory cisco-sa-ac-win-path-traverse-qO4HWBsj).
  3. Schränken Sie die lokalen Benutzerrechte auf betroffenen Systemen ein und verhindern Sie, dass Standardbenutzer Installationsprozesse mit erhöhten Rechten initiieren können.
  4. Überwachen Sie Systemprotokolle auf ungewöhnliche Dateioperationen in systemkritischen Verzeichnissen (System32, Program Files) sowie auf verdächtige DLL-Ladereignisse mittels Windows-Ereignisprotokoll und EDR-Lösungen.
  5. Implementieren Sie Application Whitelisting (z.B. AppLocker, Windows Defender Application Control), um das Laden nicht autorisierter DLLs zu verhindern und DLL-Hijacking-Angriffe langfristig zu erschweren.

Technische Details

CVE-2020-3153 beruht auf einem unkontrollierten Suchpfadelement (CWE-427) im Windows-Installer des Cisco AnyConnect Secure Mobility Client. Der Installer-Prozess, der mit SYSTEM-Rechten ausgeführt wird, sucht DLLs und andere Ressourcen in Pfaden, die durch lokale Benutzer manipulierbar sind. Ein Angreifer mit gültigen Anmeldedaten (Privileges Required: Low) kann eine bösartige DLL an einem solchen Pfad platzieren, die dann beim nächsten Installationsvorgang mit vollen SYSTEM-Rechten geladen und ausgeführt wird. Der CVSS 3.1 Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N beschreibt lokale Ausnutzbarkeit bei niedriger Komplexität, ohne Benutzerinteraktion, mit verändertem Scope und hoher Integritätsauswirkung — ein klassisches Privilege-Escalation-Muster via DLL-Hijacking.

Häufig gestellte Fragen

Wird CVE-2020-3153 aktiv ausgenutzt?

Ja. CISA hat CVE-2020-3153 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und die Schwachstelle steht in Verbindung mit Ransomware-Angriffen. Öffentlicher Exploit-Code ist auf mehreren Plattformen verfügbar und der EPSS-Score im 96. Perzentil unterstreicht die erhöhte Wahrscheinlichkeit aktiver Exploitation.

Welche Produkte sind von CVE-2020-3153 betroffen?

Betroffen ist der Cisco AnyConnect Secure Mobility Client für Windows. Es sollten alle Versionen geprüft werden, die das Cisco Security Advisory (cisco-sa-ac-win-path-traverse-qO4HWBsj) als anfällig ausweist.

Wie behebe ich CVE-2020-3153?

Aktualisieren Sie den Cisco AnyConnect Secure Mobility Client auf die vom Hersteller empfohlene gepatchte Version. Falls kein Patch sofort verfügbar ist, schränken Sie lokale Benutzerrechte ein und implementieren Sie DLL-Schutzmaßnahmen wie Application Whitelisting. Details finden Sie im Abschnitt Behebung auf dieser Seite.

Wie schwerwiegend ist CVE-2020-3153?

CVE-2020-3153 ist mit einem CVSS 3.1 Score von 6.5 als MEDIUM eingestuft. Angesichts der aktiven Ausnutzung, der Ransomware-Verbindung und des EPSS-Werts im 96. Perzentil ist das tatsächliche Risiko in der Praxis jedoch deutlich höher als die formale Einstufung vermuten lässt.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score27.45%
EPSS-Perzentil97.9%

Daten

Veröffentlicht19. Februar 2020
Zuletzt geändert12. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.