CVE-2020-3153
Cisco AnyConnect Secure Mobility Client for Windows Uncontrolled Search Path Vulnerability
Beschreibung
CVE-2020-3153 ist eine Schwachstelle im Installer-Komponenten des Cisco AnyConnect Secure Mobility Client für Windows, die einem authentifizierten lokalen Angreifer ermöglicht, benutzerdefinierte Dateien mit Systemprivilegien in systemkritische Verzeichnisse zu kopieren. Die Schwachstelle entsteht durch eine fehlerhafte Behandlung von Verzeichnispfaden (Uncontrolled Search Path Element), was es einem Angreifer erlaubt, bösartige Dateien an beliebige Speicherorte mit SYSTEM-Rechten zu kopieren. Angriffsszenarios umfassen DLL-Preloading, DLL-Hijacking und verwandte Techniken zur Rechteausweitung. CVE-2020-3153 ist im CISA KEV-Katalog gelistet und wurde aktiv mit Ransomware in Verbindung gebracht, was die Dringlichkeit einer sofortigen Behebung unterstreicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | anyconnect secure mobility client | < 4.8.02042 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
Referenzen
- http://packetstormsecurity.com/files/157340/Cisco-AnyConnect-Secure-Mobility-Client-4.8.01090-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/158219/Cisco-AnyConnect-Path-Traversal-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/159420/Cisco-AnyConnect-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2020/Apr/43(Exploit, Mailing List, Third Party Advisory)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ac-win-path-traverse-qO4HWBsj(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-3153(US Government Resource)
Schwachstellentyp
CWE-427: Uncontrolled Search Path Element
Beim Cisco AnyConnect Secure Mobility Client wird der Suchpfad für ausführbare Dateien und DLLs während der Installation nicht ausreichend kontrolliert. Ein Angreifer kann bösartige Dateien an Speicherorten platzieren, die vom Installer mit Systemprivilegien durchsucht werden, was zur Ausführung von Schadcode führen kann.
Weitere Informationen: CWE-427 — Uncontrolled Search Path Element
Auswirkungsanalyse
CVE-2020-3153 ist lokal ausnutzbar und erfordert gültige Anmeldedaten auf dem betroffenen Windows-System, wodurch die unmittelbare Angriffsfläche begrenzt wird. Angriffskomplexität (Niedrig): Die Schwachstelle ist einfach auszunutzen und erfordert keine besonderen Bedingungen oder Vorbereitungen. Integritätsauswirkung (Hoch): Angreifer können beliebige Dateien mit SYSTEM-Rechten an beliebige Speicherorte kopieren, was zur vollständigen Kompromittierung des Systems führen kann. Scope (Verändert): Die Auswirkungen gehen über die anfällige Komponente hinaus und betreffen das gesamte Betriebssystem. Mit einem CVSS-Score von 6.5 (MEDIUM) und einem EPSS-Wert im 96. Perzentil ist das Risiko einer aktiven Ausnutzung als erhöht einzustufen; die bekannte Verbindung zu Ransomware-Kampagnen macht eine sofortige Behebung unumgänglich.
Exploit-Reifegrad
CVE-2020-3153 wird aktiv in der Praxis ausgenutzt — CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und eine bekannte Verbindung zu Ransomware-Angriffen bestätigt. Öffentlicher Exploit-Code ist verfügbar, darunter via Packet Storm Security (4.8.01090 Privilege Escalation), Cisco AnyConnect Path Traversal und Cisco AnyConnect Privilege Escalation. Der EPSS-Score von 25,1% im 96. Perzentil signalisiert eine deutlich erhöhte Wahrscheinlichkeit aktiver Exploitation im Vergleich zu anderen bekannten Schwachstellen.
Behebung
- Wenden Sie die vom Hersteller bereitgestellten Sicherheits-Patches an, gemäß der CISA-Anforderung: Patches per Herstelleranweisungen anwenden oder das Produkt außer Betrieb nehmen, wenn keine Abhilfemaßnahmen verfügbar sind.
- Aktualisieren Sie den Cisco AnyConnect Secure Mobility Client auf die neueste Version, die diesen Installer-Fehler behebt (Details im Cisco Security Advisory cisco-sa-ac-win-path-traverse-qO4HWBsj).
- Schränken Sie die lokalen Benutzerrechte auf betroffenen Systemen ein und verhindern Sie, dass Standardbenutzer Installationsprozesse mit erhöhten Rechten initiieren können.
- Überwachen Sie Systemprotokolle auf ungewöhnliche Dateioperationen in systemkritischen Verzeichnissen (System32, Program Files) sowie auf verdächtige DLL-Ladereignisse mittels Windows-Ereignisprotokoll und EDR-Lösungen.
- Implementieren Sie Application Whitelisting (z.B. AppLocker, Windows Defender Application Control), um das Laden nicht autorisierter DLLs zu verhindern und DLL-Hijacking-Angriffe langfristig zu erschweren.
Technische Details
CVE-2020-3153 beruht auf einem unkontrollierten Suchpfadelement (CWE-427) im Windows-Installer des Cisco AnyConnect Secure Mobility Client. Der Installer-Prozess, der mit SYSTEM-Rechten ausgeführt wird, sucht DLLs und andere Ressourcen in Pfaden, die durch lokale Benutzer manipulierbar sind. Ein Angreifer mit gültigen Anmeldedaten (Privileges Required: Low) kann eine bösartige DLL an einem solchen Pfad platzieren, die dann beim nächsten Installationsvorgang mit vollen SYSTEM-Rechten geladen und ausgeführt wird. Der CVSS 3.1 Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N beschreibt lokale Ausnutzbarkeit bei niedriger Komplexität, ohne Benutzerinteraktion, mit verändertem Scope und hoher Integritätsauswirkung — ein klassisches Privilege-Escalation-Muster via DLL-Hijacking.
Häufig gestellte Fragen
Wird CVE-2020-3153 aktiv ausgenutzt?
Ja. CISA hat CVE-2020-3153 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und die Schwachstelle steht in Verbindung mit Ransomware-Angriffen. Öffentlicher Exploit-Code ist auf mehreren Plattformen verfügbar und der EPSS-Score im 96. Perzentil unterstreicht die erhöhte Wahrscheinlichkeit aktiver Exploitation.
Welche Produkte sind von CVE-2020-3153 betroffen?
Betroffen ist der Cisco AnyConnect Secure Mobility Client für Windows. Es sollten alle Versionen geprüft werden, die das Cisco Security Advisory (cisco-sa-ac-win-path-traverse-qO4HWBsj) als anfällig ausweist.
Wie behebe ich CVE-2020-3153?
Aktualisieren Sie den Cisco AnyConnect Secure Mobility Client auf die vom Hersteller empfohlene gepatchte Version. Falls kein Patch sofort verfügbar ist, schränken Sie lokale Benutzerrechte ein und implementieren Sie DLL-Schutzmaßnahmen wie Application Whitelisting. Details finden Sie im Abschnitt Behebung auf dieser Seite.
Wie schwerwiegend ist CVE-2020-3153?
CVE-2020-3153 ist mit einem CVSS 3.1 Score von 6.5 als MEDIUM eingestuft. Angesichts der aktiven Ausnutzung, der Ransomware-Verbindung und des EPSS-Werts im 96. Perzentil ist das tatsächliche Risiko in der Praxis jedoch deutlich höher als die formale Einstufung vermuten lässt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.