CVE-2020-8468

HIGH(8.8)KEV

Trend Micro Multiple Products Content Validation Escape Vulnerability

Beschreibung

CVE-2020-8468 ist eine schwerwiegende Content-Validation-Escape-Schwachstelle in Trend Micro Apex One (2019), OfficeScan XG und Worry-Free Business Security (Versionen 9.0, 9.5 und 10.0). Diese Injection-Schwachstelle (CWE-74) ermöglicht es einem Angreifer, bestimmte Agent-Client-Komponenten zu manipulieren, indem Content-Validierungsmechanismen umgangen werden. Obwohl die Ausnutzung eine Benutzerauthentifizierung erfordert, können erfolgreiche Angriffe Vertraulichkeit, Integrität und Verfügbarkeit betroffener Systeme vollständig kompromittieren. Die CISA hat die aktive Ausnutzung bestätigt, indem CVE-2020-8468 in den KEV-Katalog aufgenommen wurde. Mit einem EPSS-Score von 18,38 % (95,13. Perzentil) besteht eine bemerkenswerte Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Trend Micro
Produkt
Apex One, OfficeScan and Worry-Free Business Security Agents
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
trendmicroapex one2019
trendmicroofficescanxg
trendmicroworry-free business security9.0; 9.5; 10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-74: Unsachgemäße Neutralisierung spezieller Elemente in der Ausgabe für nachgelagerte Komponenten (‘Injection’)

Injection-Schwachstellen treten auf, wenn eine Anwendung spezielle Elemente nicht ordnungsgemäß neutralisiert, bevor Daten an eine nachgelagerte Komponente übergeben werden, die sie in einem anderen Kontext interpretiert. Bei Trend Micro Apex One, OfficeScan und Worry-Free Business Security validieren die Agent-Client-Komponenten Inhalte nicht ausreichend, wodurch ein authentifizierter Angreifer speziell präparierte Daten einschleusen kann, die die erwarteten Content-Validierungsgrenzen umgehen und das Verhalten der Client-Komponenten manipulieren.

Mehr erfahren: CWE-74 — Unsachgemäße Neutralisierung spezieller Elemente in der Ausgabe für nachgelagerte Komponenten (‘Injection’)

Auswirkungsanalyse

CVE-2020-8468 weist einen CVSS-3.1-Score von 8,8 (HIGH) auf und stellt eine schwerwiegende Bedrohung für die Endpoint-Security-Infrastruktur von Unternehmen dar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert nur geringfügige Privilegien und keine Benutzerinteraktion. Vertraulichkeit (Hoch) ist vollständig betroffen und ermöglicht Angreifern den Zugriff auf sensible Sicherheitskonfigurationsdaten und Endpoint-Telemetrie. Integrität (Hoch) erlaubt die Manipulation von Security-Agent-Komponenten, was potenziell Schutzmechanismen deaktivieren oder Sicherheitsrichtlinien ändern kann. Verfügbarkeit (Hoch) ermöglicht die Störung von Endpoint-Security-Diensten auf verwalteten Geräten. Der EPSS-Score von 18,38 % (95,13. Perzentil) weist auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Da die betroffenen Produkte Enterprise-Endpoint-Security-Lösungen sind, die in gesamten Organisationen eingesetzt werden, könnte eine erfolgreiche Ausnutzung den Sicherheitsschutz auf allen verwalteten Endpunkten gleichzeitig untergraben.

Exploit-Reifegrad

CVE-2020-8468 ist durch die Aufnahme in den CISA-KEV-Katalog als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 18,38 % (95,13. Perzentil) spiegelt bemerkenswerte Ausnutzungsaktivität wider. In den NVD-Referenzen wurde kein öffentlicher Proof-of-Concept-Exploit-Code identifiziert, was darauf hindeutet, dass die Ausnutzung über gezielte Kampagnen mit privat entwickelten Tools erfolgt. Trend Micro bestätigte, dass diese Schwachstelle zusammen mit CVE-2020-8467 und CVE-2020-8599 in freier Wildbahn ausgenutzt wurde, was darauf hindeutet, dass diese Schwachstellen als Teil koordinierter Angriffsketten auf die Trend-Micro-Sicherheitsinfrastruktur eingesetzt wurden.

Behebung

  1. Hersteller-Patches sofort anwenden gemäß CISA-KEV-Anforderung. Installieren Sie die Sicherheitsupdates von Trend Micro für Apex One 2019, OfficeScan XG und Worry-Free Business Security Versionen 9.0, 9.5 und 10.0 gemäß den Hersteller-Advisories.
  2. Überprüfen Sie, ob alle Agent-Deployments in der Organisation aktualisiert wurden. Kontrollieren Sie die Agent-Versionen von Apex One, OfficeScan und Worry-Free Business Security auf allen verwalteten Endpunkten, um eine erfolgreiche Patch-Bereitstellung zu bestätigen.
  3. Beschränken Sie den Netzwerkzugriff auf Agent-Kommunikationskanäle und Verwaltungsschnittstellen mittels Netzwerksegmentierung und Firewall-Regeln und limitieren Sie die Agent-zu-Server-Kommunikation auf vertrauenswürdige Netzwerkpfade.
  4. Überwachen Sie die Endpoint-Security-Logs auf Anzeichen von Agent-Komponentenmanipulation, einschließlich unerwarteter Konfigurationsänderungen, deaktivierter Schutzfunktionen oder anomalem Agent-Verhalten, das auf eine Ausnutzung des Content-Validation-Bypasses hindeuten könnte.
  5. Implementieren Sie zusätzliches Endpoint-Monitoring durch sekundäre Sicherheitstools (EDR, SIEM), um eine potenzielle Kompromittierung von Trend-Micro-Agent-Komponenten zu erkennen, da ein kompromittierter Security-Agent seine eigene Manipulation möglicherweise nicht zuverlässig meldet.

Technische Details

CVE-2020-8468 nutzt eine Content-Validation-Escape-Schwachstelle in den Agent-Client-Komponenten von Trend Micro Apex One (2019), OfficeScan XG und Worry-Free Business Security aus. Die Schwachstelle ist als CWE-74 (Injection) klassifiziert, was darauf hinweist, dass die Agent-Komponenten spezielle Elemente in Daten, die von nachgelagerten Komponenten verarbeitet werden, nicht ordnungsgemäß neutralisieren. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität ist, geringfügige Privilegien (authentifizierten Zugriff) erfordert und keine Benutzerinteraktion benötigt. Der Content-Validation-Escape ermöglicht einem authentifizierten Angreifer das Einschleusen manipulierter Eingaben, die die erwarteten Validierungsgrenzen umgehen und die Manipulation von Agent-Client-Komponenten ermöglichen. Dies kann die Änderung von Sicherheitskonfigurationen, die Deaktivierung von Schutzfunktionen oder die Ausführung unautorisierter Operationen im Agent-Kontext umfassen. Der Exploitability-Score von 2,8 spiegelt den unkomplizierten Angriffspfad nach erfolgter Authentifizierung wider.

Häufig gestellte Fragen

Wird CVE-2020-8468 aktiv ausgenutzt?

Ja. CVE-2020-8468 ist im CISA-KEV-Katalog gelistet, was die aktive Ausnutzung bestätigt. Trend Micro hat die Ausnutzung in freier Wildbahn zusammen mit den verwandten Schwachstellen CVE-2020-8467 und CVE-2020-8599 bestätigt. Der EPSS-Score von 18,38 % (95,13. Perzentil) weist auf bemerkenswerte Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2020-8468 betroffen?

CVE-2020-8468 betrifft Trend Micro Apex One Version 2019, Trend Micro OfficeScan XG und Trend Micro Worry-Free Business Security Versionen 9.0, 9.5 und 10.0. Alle Agent-Client-Komponenten dieser Produkte sind verwundbar.

Wie behebe ich CVE-2020-8468?

Wenden Sie die Sicherheitsupdates von Trend Micro für alle betroffenen Produkte an. Überprüfen Sie, ob Agent-Updates auf allen verwalteten Endpunkten bereitgestellt wurden. Beschränken Sie den Netzwerkzugriff auf Verwaltungsschnittstellen und implementieren Sie sekundäres Monitoring zur Erkennung potenzieller Agent-Kompromittierung.

Wie schwerwiegend ist CVE-2020-8468?

CVE-2020-8468 hat einen CVSS-3.1-Score von 8,8 (HIGH). Als Injection-Schwachstelle in Endpoint-Security-Agent-Komponenten kann eine erfolgreiche Ausnutzung die Sicherheitsinfrastruktur einer gesamten Organisation kompromittieren, was die Behebung zu einer hohen Priorität macht.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score5.75%
EPSS-Perzentil92.5%

Daten

Veröffentlicht18. März 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.