CVE-2020-8655

HIGH(7.8)KEVWahrscheinlich ausgenutzt

EyesOfNetwork Improper Privilege Management Vulnerability

Beschreibung

CVE-2020-8655 ist eine schwerwiegende Schwachstelle durch unsachgemäße Privilegienverwaltung in EyesOfNetwork 5.3 mit einem CVSS-3.1-Score von 7.8. Die sudoers-Konfiguration ist unsicher und ermöglicht es dem Apache-Benutzer, beliebige Befehle als root auszuführen, indem ein bösartiges Nmap Scripting Engine (NSE)-Skript erstellt und über nmap 7 ausgeführt wird. Diese Schwachstelle ermöglicht lokale Privilegieneskalation vom Webserver-Benutzer zu vollem Root-Zugang. Betroffene Produkte umfassen EyesOfNetwork Version 5.3-0. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.88073 (99,482. Perzentile) weist auf sehr hohe Ausnutzungsaktivität hin.

KEV-Informationen

Hersteller
EyesOfNetwork
Produkt
EyesOfNetwork
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
eyesofnetworkeyesofnetwork5.3-0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Unsachgemäße Privilegienverwaltung

CVE-2020-8655 wird unter CWE-269 klassifiziert — Unsachgemäße Privilegienverwaltung. Diese Schwachstellenklasse tritt auf, wenn Software Privilegien für einen Akteur nicht ordnungsgemäß zuweist, ändert, verfolgt oder prüft, was es Angreifern ermöglicht, unbeabsichtigte Zugriffsebenen zu erlangen. Fehler in der Privilegienverwaltung führen häufig zu vertikaler Privilegieneskalation.

Im Kontext von EyesOfNetwork gewährt die sudoers-Konfiguration dem Apache-Benutzer (der die Webanwendung ausführt) die Fähigkeit, nmap mit Root-Privilegien auszuführen. Da nmap die Nmap Scripting Engine (NSE) unterstützt, die beliebige Lua-Skripte ausführen kann, kann ein Angreifer, der den Apache-Benutzer kontrolliert, ein bösartiges NSE-Skript erstellen, das Systembefehle als root ausführt. Dies ist ein klassisches Beispiel für zu permissive sudoers-Regeln in Kombination mit einem Programm, das beliebige Skriptausführung unterstützt.

Mehr erfahren: CWE-269 — Unsachgemäße Privilegienverwaltung

Auswirkungsanalyse

Vertraulichkeit (HIGH): Sobald Root-Zugang erlangt wird, hat der Angreifer uneingeschränkten Zugriff auf alle Daten des Systems, einschließlich Anwendungsdatenbanken, Konfigurationsdateien mit Zugangsdaten, SSH-Schlüssel und sämtliche auf dem EyesOfNetwork-Server gespeicherten oder von dort erreichbaren sensiblen Daten.

Integrität (HIGH): Mit Root-Privilegien können Angreifer jede Datei auf dem System modifizieren, persistente Rootkits installieren, System-Binärdateien verändern, Monitoring-Daten manipulieren und versteckte Backdoor-Zugänge einrichten, die System-Neustarts überleben.

Verfügbarkeit (HIGH): Vollständige Systemunterbrechung ist mit Root-Zugang möglich, einschließlich Herunterfahren von Diensten, Vernichtung von Daten, Verschlüsselung des Dateisystems oder Nutzung des Servers als Plattform für Angriffe gegen andere Infrastruktur.

Kontext: Diese Schwachstelle wird häufig mit CVE-2020-8657 (hartcodierter API-Schlüssel) und anderen EyesOfNetwork-Schwachstellen verkettet, um eine vollständige Remote-zu-Root-Exploit-Kette zu erreichen.

Exploit-Reifegrad

Exploit-Status: CVE-2020-8655 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Öffentlicher Exploit-Code ist verfügbar, einschließlich Einträgen bei PacketStorm Security. Die Ausnutzungstechnik ist gut dokumentiert: Ein Angreifer mit Apache-Benutzer-Zugang schreibt ein bösartiges NSE-Skript und führt es über den per sudo erlaubten nmap-Befehl aus.

Ransomware-Bezug: Für CVE-2020-8655 wurde nach aktuellem KEV-Stand kein direkter Ransomware-Zusammenhang bestätigt. Der durch die Ausnutzung erreichte Root-Zugang könnte jedoch direkt Ransomware-Deployment auf dem kompromittierten Server ermöglichen.

Angriffsfläche: Dies ist eine lokale Privilegieneskalations-Schwachstelle, was bedeutet, dass der Angreifer zunächst Zugang als Apache-Benutzer benötigt. In der Praxis wird dies häufig durch Verkettung mit CVE-2020-8657 oder anderen Remote-Access-Schwachstellen erreicht. Der EPSS-Score von 0.88073 (99,482. Perzentile) reflektiert signifikante Ausnutzungsaktivität.

KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03.

Behebung

  1. EyesOfNetwork umgehend aktualisieren. Wenden Sie Updates gemäß den Herstelleranweisungen an, um eine korrigierte sudoers-Konfiguration zu erhalten. Konsultieren Sie das GitHub-Issue für spezifische Anleitungen.
  2. sudoers-Konfiguration korrigieren. Entfernen oder beschränken Sie den sudo-Zugang des Apache-Benutzers auf nmap. Falls nmap mit erhöhten Privilegien laufen muss, konfigurieren Sie sudoers so, dass nur spezifische nmap-Befehle ohne Skriptausführungsfähigkeit erlaubt sind (--script-Parameter verbieten).
  3. Prinzip der geringsten Privilegien umsetzen. Überprüfen Sie alle sudoers-Einträge auf dem EyesOfNetwork-Server und entfernen Sie unnötige Privilegieneskalationspfade. Der Webanwendungs-Benutzer sollte minimalen Systemzugang haben.
  4. Anwendungsebene-Kontrollen implementieren. Falls das EyesOfNetwork-Webinterface nmap-Scanning-Funktionalität bereitstellt, stellen Sie sicher, dass benutzergesteuerte Eingaben keine NSE-Skriptpfade oder -Inhalte beeinflussen können.
  5. Auf Privilegieneskalationsversuche überwachen. Konfigurieren Sie auditd oder ähnliches Logging, um sudo-Nutzung durch den Apache-Benutzer zu erkennen, insbesondere nmap-Ausführungen mit benutzerdefinierten Skriptparametern.
  6. Verwandte Schwachstellen adressieren. Stellen Sie sicher, dass CVE-2020-8657 (hartcodierter API-Schlüssel) ebenfalls behoben ist, da diese Schwachstellen häufig für vollständige Remote-Root-Kompromittierung verkettet werden.

Technische Details

Angriffsvektor: LOCAL
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine (im EyesOfNetwork-Kontext)
Benutzerinteraktion: Erforderlich

Technischer Ablauf: Die EyesOfNetwork-5.3-Installation konfiguriert sudoers so, dass der Apache-Benutzer nmap 7 mit Root-Privilegien ausführen kann. Dies soll Netzwerk-Discovery-Funktionen in der Monitoring-Plattform unterstützen. Nmap enthält jedoch die Nmap Scripting Engine (NSE), die beliebige Lua-Skripte ausführen kann. Durch das Erstellen eines bösartigen NSE-Skripts kann der Apache-Benutzer beliebige Befehle als root über den erlaubten sudo-nmap-Aufruf ausführen.

Ausnutzungsablauf: Ein Angreifer, der Zugang als Apache-Benutzer erlangt hat (häufig über CVE-2020-8657 oder eine andere Web-Schwachstelle), schreibt ein Lua-Skript mit Betriebssystembefehlen (z.B. os.execute- oder io.popen-Aufrufe). Der Angreifer ruft dann nmap mit sudo auf und gibt das bösartige NSE-Skript über den --script-Parameter an. Nmap wird mit Root-Privilegien ausgeführt und führt das Skript des Angreifers aus.

Betroffene Produkte: EyesOfNetwork (5.3-0)

CVSS-3.1-Bewertung (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H): Lokaler Angriffsvektor, niedrige Komplexität, keine vorherigen Privilegien im EyesOfNetwork-Kontext erforderlich, Benutzerinteraktion erforderlich. Unchanged-Scope bedeutet, dass die Auswirkungen auf das kompromittierte System beschränkt sind.

Häufig gestellte Fragen

Wird CVE-2020-8655 aktiv ausgenutzt?

Ja, CVE-2020-8655 wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Sie wird häufig mit CVE-2020-8657 (hartcodierter API-Schlüssel) verkettet, um eine vollständige Remote-zu-Root-Kompromittierung von EyesOfNetwork-Systemen zu erreichen. Der EPSS-Score von 0.88073 (99,482. Perzentile) bestätigt sehr hohe Ausnutzungsaktivität.

Welche Produkte sind von CVE-2020-8655 betroffen?

EyesOfNetwork Version 5.3-0 ist bestätigt betroffen. Die Schwachstelle liegt in der sudoers-Konfiguration, die mit dem Produkt ausgeliefert wird und dem Apache-Webserver-Benutzer zu permissiven sudo-Zugang zu nmap mit Root-Privilegien gewährt.

Wie behebe ich CVE-2020-8655?

Aktualisieren Sie EyesOfNetwork auf eine korrigierte Version. Falls ein sofortiges Update nicht möglich ist, ändern Sie die sudoers-Konfiguration, um die Fähigkeit des Apache-Benutzers einzuschränken, nmap mit Root-Privilegien auszuführen. Unterbinden Sie insbesondere die Ausführung mit dem --script-Parameter. Beheben Sie auch CVE-2020-8657, um den initialen Remote-Access-Vektor zu verhindern.

Wie schwerwiegend ist CVE-2020-8655?

CVE-2020-8655 ist mit einem CVSS-Score von 7.8 als HOCH eingestuft. Obwohl sie lokalen Zugang erfordert (typischerweise über CVE-2020-8657 erlangt), ermöglicht sie Root-Privilegieneskalation. In Kombination mit der hartcodierten API-Schlüssel-Schwachstelle entsteht eine vollständige Remote-zu-Root-Angriffskette. Der EPSS-Score von 0.88073 (99,482. Perzentile) reflektiert signifikante reale Ausnutzung.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score60.08%
EPSS-Perzentil99.1%

Daten

Veröffentlicht7. Februar 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.