CVE-2020-8599

CRITICAL(9.8)KEVErhöhtes Risiko

Trend Micro Apex One and OfficeScan Authentication Bypass Vulnerability

Beschreibung

CVE-2020-8599 ist eine kritische Schwachstelle zur Authentifizierungsumgehung in Trend Micro Apex One und OfficeScan. Die betroffenen Produkte enthalten eine verwundbare EXE-Datei, die es einem entfernten Angreifer ermöglicht, beliebige Daten in einen beliebigen Pfad auf dem Server zu schreiben und die Root-Anmeldung zu umgehen, ohne jegliche Authentifizierung. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen wurde. Mit einem EPSS-Score von 57,86 % (98,1. Perzentil) besteht eine sehr hohe Wahrscheinlichkeit der Ausnutzung in freier Wildbahn.

KEV-Informationen

Hersteller
Trend Micro
Produkt
Apex One and OfficeScan
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
trendmicroapex one2019
trendmicroofficescanxg

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Dieser CVE hat keine formale CWE-Klassifizierung in der NVD-Datenbank. Basierend auf der Schwachstellenbeschreibung betrifft die Kernproblematik eine Authentifizierungsumgehung in einer serverseitigen ausführbaren Komponente, die nicht autorisierte beliebige Dateischreibvorgänge ermöglicht. Diese Art von Schwachstelle bezieht sich typischerweise auf fehlerhafte Authentifizierungs- oder Autorisierungsmechanismen, die entfernte Anfragen nicht validieren, bevor sie privilegierte Operationen auf dem Server-Dateisystem zulassen.

Auswirkungsanalyse

CVE-2020-8599 hat einen CVSS-3.1-Score von 9,8 (KRITISCH), was die höchste Schweregradkategorie darstellt. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, weist eine niedrige Angriffskomplexität auf, erfordert keine Berechtigungen und keine Benutzerinteraktion, wodurch sie trivial von nicht authentifizierten entfernten Angreifern ausgenutzt werden kann. Eine erfolgreiche Ausnutzung ermöglicht die vollständige Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit, sodass ein Angreifer sensible Daten lesen, beliebige Dateien auf den Server schreiben und die Systemverfügbarkeit vollständig beeinträchtigen kann. Organisationen, die ungepatchte Trend Micro Apex One (2019) oder OfficeScan XG Server betreiben, sind einem unmittelbaren Risiko einer vollständigen Systemübernahme ausgesetzt.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2020-8599 durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 57,86 % (98,1. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin und platziert diese Schwachstelle unter den am häufigsten angegriffenen. Obwohl in den nachverfolgten Referenzen kein spezifischer öffentlicher Exploit-Code oder Proof-of-Concept identifiziert wurde, erfordern die bestätigte aktive Ausnutzung und der kritische Schweregrad sofortige Behebungsmaßnahmen.

Behebung

  1. Hersteller-Patches sofort anwenden, wie von der CISA-KEV-Richtlinie gefordert: Updates gemäß Herstelleranweisungen durchführen. Trend Micro hat über ihr Support-Portal Patches bereitgestellt.
  2. Alle Instanzen von Trend Micro Apex One (2019) und OfficeScan XG auf die neuesten gepatchten Versionen aktualisieren. Sicherstellen, dass die verwundbare EXE-Komponente aktualisiert wurde.
  3. Den Netzwerkzugriff auf die Apex One und OfficeScan Management-Server-Schnittstellen mittels Firewall-Regeln und Netzwerksegmentierung einschränken, sodass nur autorisierte Administratoren diese Dienste erreichen können.
  4. Server-Dateisysteme auf unerwartete Dateierstellung oder -modifikation überwachen und die Zugriffsprotokolle der Trend Micro Management-Konsole auf unautorisierte Anmeldeversuche oder verdächtige Aktivitäten prüfen.
  5. Eine gründliche Überprüfung betroffener Systeme durchführen, um festzustellen, ob die Schwachstelle vor dem Patching ausgenutzt wurde. Dabei auf unautorisierte Dateien, veränderte Konfigurationen oder Hinweise auf laterale Bewegung achten.

Technische Details

CVE-2020-8599 zielt auf eine verwundbare EXE-Datei innerhalb von Trend Micro Apex One (2019) und OfficeScan XG Servern ab, die eingehende Anfragen nicht ordnungsgemäß authentifiziert. Der Fehler ermöglicht es einem entfernten Angreifer, beliebige Daten in jeden Pfad auf dem betroffenen Server zu schreiben, ohne jegliche Authentifizierung, und damit die Root-Anmeldekontrollen vollständig zu umgehen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert ist, keine besonderen Bedingungen, Berechtigungen oder Benutzerinteraktion erfordert und alle drei Sicherheitssäulen auf höchster Stufe betrifft. Das Fehlen einer zugewiesenen CWE deutet darauf hin, dass die Schwachstelle nicht eindeutig einer einzelnen Kategorie zuzuordnen ist, aber das Verhalten ist konsistent mit einer Kombination aus fehlerhafter Authentifizierung und unbeschränkten Dateischreiboperationen, die zusammen eine vollständige Systemkompromittierung ermöglichen.

Häufig gestellte Fragen

Wird CVE-2020-8599 aktiv ausgenutzt?

Ja. CVE-2020-8599 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was bestätigt, dass aktive Ausnutzung in freier Wildbahn beobachtet wurde. Der EPSS-Score von 57,86 % (98,1. Perzentil) unterstreicht zusätzlich die hohe Ausnutzungswahrscheinlichkeit. Es ist derzeit keine Verbindung zu Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2020-8599 betroffen?

CVE-2020-8599 betrifft Trend Micro Apex One (2019) und Trend Micro OfficeScan XG. Beide Produkte enthalten eine verwundbare serverseitige EXE-Komponente, die nicht authentifizierte beliebige Dateischreibvorgänge und Authentifizierungsumgehung ermöglicht.

Wie behebe ich CVE-2020-8599?

Wenden Sie die vom Hersteller bereitgestellten Patches sofort an, wie in den Sicherheitshinweisen von Trend Micro empfohlen. Stellen Sie sicher, dass alle Apex One und OfficeScan XG Server-Instanzen auf die neuesten gepatchten Versionen aktualisiert sind. Falls ein sofortiges Patching nicht möglich ist, schränken Sie den Netzwerkzugriff auf die Management-Server-Schnittstellen ein.

Wie schwerwiegend ist CVE-2020-8599?

CVE-2020-8599 hat einen CVSS-3.1-Score von 9,8 (KRITISCH), was die höchste Schweregradkategorie darstellt. Die Kombination aus nicht authentifizierter entfernter Ausnutzung, niedriger Angriffskomplexität und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit macht dies zu einer der schwerwiegendsten Schwachstellen in der Trend Micro Produktlinie.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score11.86%
EPSS-Perzentil95.8%

Daten

Veröffentlicht18. März 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.