CVE-2020-8599
Trend Micro Apex One and OfficeScan Authentication Bypass Vulnerability
Beschreibung
CVE-2020-8599 ist eine kritische Schwachstelle zur Authentifizierungsumgehung in Trend Micro Apex One und OfficeScan. Die betroffenen Produkte enthalten eine verwundbare EXE-Datei, die es einem entfernten Angreifer ermöglicht, beliebige Daten in einen beliebigen Pfad auf dem Server zu schreiben und die Root-Anmeldung zu umgehen, ohne jegliche Authentifizierung. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen wurde. Mit einem EPSS-Score von 57,86 % (98,1. Perzentil) besteht eine sehr hohe Wahrscheinlichkeit der Ausnutzung in freier Wildbahn.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| trendmicro | apex one | 2019 |
| trendmicro | officescan | xg |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://success.trendmicro.com/jp/solution/000244253(Broken Link, Patch, Vendor Advisory)
- https://success.trendmicro.com/solution/000245571(Broken Link, Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-8599(US Government Resource)
Schwachstellentyp
Dieser CVE hat keine formale CWE-Klassifizierung in der NVD-Datenbank. Basierend auf der Schwachstellenbeschreibung betrifft die Kernproblematik eine Authentifizierungsumgehung in einer serverseitigen ausführbaren Komponente, die nicht autorisierte beliebige Dateischreibvorgänge ermöglicht. Diese Art von Schwachstelle bezieht sich typischerweise auf fehlerhafte Authentifizierungs- oder Autorisierungsmechanismen, die entfernte Anfragen nicht validieren, bevor sie privilegierte Operationen auf dem Server-Dateisystem zulassen.
Auswirkungsanalyse
CVE-2020-8599 hat einen CVSS-3.1-Score von 9,8 (KRITISCH), was die höchste Schweregradkategorie darstellt. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, weist eine niedrige Angriffskomplexität auf, erfordert keine Berechtigungen und keine Benutzerinteraktion, wodurch sie trivial von nicht authentifizierten entfernten Angreifern ausgenutzt werden kann. Eine erfolgreiche Ausnutzung ermöglicht die vollständige Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit, sodass ein Angreifer sensible Daten lesen, beliebige Dateien auf den Server schreiben und die Systemverfügbarkeit vollständig beeinträchtigen kann. Organisationen, die ungepatchte Trend Micro Apex One (2019) oder OfficeScan XG Server betreiben, sind einem unmittelbaren Risiko einer vollständigen Systemübernahme ausgesetzt.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2020-8599 durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 57,86 % (98,1. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin und platziert diese Schwachstelle unter den am häufigsten angegriffenen. Obwohl in den nachverfolgten Referenzen kein spezifischer öffentlicher Exploit-Code oder Proof-of-Concept identifiziert wurde, erfordern die bestätigte aktive Ausnutzung und der kritische Schweregrad sofortige Behebungsmaßnahmen.
Behebung
- Hersteller-Patches sofort anwenden, wie von der CISA-KEV-Richtlinie gefordert: Updates gemäß Herstelleranweisungen durchführen. Trend Micro hat über ihr Support-Portal Patches bereitgestellt.
- Alle Instanzen von Trend Micro Apex One (2019) und OfficeScan XG auf die neuesten gepatchten Versionen aktualisieren. Sicherstellen, dass die verwundbare EXE-Komponente aktualisiert wurde.
- Den Netzwerkzugriff auf die Apex One und OfficeScan Management-Server-Schnittstellen mittels Firewall-Regeln und Netzwerksegmentierung einschränken, sodass nur autorisierte Administratoren diese Dienste erreichen können.
- Server-Dateisysteme auf unerwartete Dateierstellung oder -modifikation überwachen und die Zugriffsprotokolle der Trend Micro Management-Konsole auf unautorisierte Anmeldeversuche oder verdächtige Aktivitäten prüfen.
- Eine gründliche Überprüfung betroffener Systeme durchführen, um festzustellen, ob die Schwachstelle vor dem Patching ausgenutzt wurde. Dabei auf unautorisierte Dateien, veränderte Konfigurationen oder Hinweise auf laterale Bewegung achten.
Technische Details
CVE-2020-8599 zielt auf eine verwundbare EXE-Datei innerhalb von Trend Micro Apex One (2019) und OfficeScan XG Servern ab, die eingehende Anfragen nicht ordnungsgemäß authentifiziert. Der Fehler ermöglicht es einem entfernten Angreifer, beliebige Daten in jeden Pfad auf dem betroffenen Server zu schreiben, ohne jegliche Authentifizierung, und damit die Root-Anmeldekontrollen vollständig zu umgehen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert ist, keine besonderen Bedingungen, Berechtigungen oder Benutzerinteraktion erfordert und alle drei Sicherheitssäulen auf höchster Stufe betrifft. Das Fehlen einer zugewiesenen CWE deutet darauf hin, dass die Schwachstelle nicht eindeutig einer einzelnen Kategorie zuzuordnen ist, aber das Verhalten ist konsistent mit einer Kombination aus fehlerhafter Authentifizierung und unbeschränkten Dateischreiboperationen, die zusammen eine vollständige Systemkompromittierung ermöglichen.
Häufig gestellte Fragen
Wird CVE-2020-8599 aktiv ausgenutzt?
Ja. CVE-2020-8599 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was bestätigt, dass aktive Ausnutzung in freier Wildbahn beobachtet wurde. Der EPSS-Score von 57,86 % (98,1. Perzentil) unterstreicht zusätzlich die hohe Ausnutzungswahrscheinlichkeit. Es ist derzeit keine Verbindung zu Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2020-8599 betroffen?
CVE-2020-8599 betrifft Trend Micro Apex One (2019) und Trend Micro OfficeScan XG. Beide Produkte enthalten eine verwundbare serverseitige EXE-Komponente, die nicht authentifizierte beliebige Dateischreibvorgänge und Authentifizierungsumgehung ermöglicht.
Wie behebe ich CVE-2020-8599?
Wenden Sie die vom Hersteller bereitgestellten Patches sofort an, wie in den Sicherheitshinweisen von Trend Micro empfohlen. Stellen Sie sicher, dass alle Apex One und OfficeScan XG Server-Instanzen auf die neuesten gepatchten Versionen aktualisiert sind. Falls ein sofortiges Patching nicht möglich ist, schränken Sie den Netzwerkzugriff auf die Management-Server-Schnittstellen ein.
Wie schwerwiegend ist CVE-2020-8599?
CVE-2020-8599 hat einen CVSS-3.1-Score von 9,8 (KRITISCH), was die höchste Schweregradkategorie darstellt. Die Kombination aus nicht authentifizierter entfernter Ausnutzung, niedriger Angriffskomplexität und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit macht dies zu einer der schwerwiegendsten Schwachstellen in der Trend Micro Produktlinie.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.