CVE-2020-8657
EyesOfNetwork Use of Hard-Coded Credentials Vulnerability
Beschreibung
CVE-2020-8657 ist eine KRITISCHE Schwachstelle durch Verwendung hartcodierter Zugangsdaten in EyesOfNetwork 5.3 mit einem CVSS-3.1-Score von 9.8. Die Installation verwendet standardmäßig denselben API-Schlüssel (hartcodiert als EONAPI_KEY in include/api_functions.php für API-Version 2.4.2) über alle Installationen hinweg. Dies ermöglicht es einem Angreifer, das Admin-Zugriffstoken zu berechnen oder zu erraten und vollständige administrative Kontrolle zu erlangen. Betroffene Produkte umfassen EyesOfNetwork Version 5.3-0. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.90304 (99,599. Perzentile) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| eyesofnetwork | eyesofnetwork | 5.3-0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/156605/EyesOfNetwork-AutoDiscovery-Target-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://github.com/EyesOfNetworkCommunity/eonapi/issues/17(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-8657(US Government Resource)
Schwachstellentyp
CWE-798: Verwendung hartcodierter Zugangsdaten
CVE-2020-8657 wird unter CWE-798 klassifiziert — Verwendung hartcodierter Zugangsdaten. Diese Schwachstellenklasse tritt auf, wenn Software hartcodierte Zugangsdaten wie Passwörter, API-Schlüssel, kryptografische Schlüssel oder andere Authentifizierungs-Geheimnisse direkt im Quellcode enthält. Diese Zugangsdaten sind über alle Installationen hinweg identisch und können nicht ohne Quellcode-Änderung geändert werden.
Im Kontext von EyesOfNetwork war der EONAPI_KEY-Wert in der PHP-Quelldatei include/api_functions.php hartcodiert. Dieser Schlüssel wird zur Generierung von Authentifizierungs-Tokens für die REST-API verwendet, einschließlich administrativer Zugriffstoken. Da jede EyesOfNetwork-5.3-Installation denselben Schlüssel verwendet, kann ein Angreifer, der diesen Wert kennt oder ableitet, gültige Admin-Authentifizierungstoken für jedes EyesOfNetwork-Deployment fälschen. Dies bricht das Authentifizierungsmodell des gesamten Produkts grundlegend.
Mehr erfahren: CWE-798 — Verwendung hartcodierter Zugangsdaten
Auswirkungsanalyse
Vertraulichkeit (HIGH): Ein Angreifer, der ein Admin-Token fälscht, erhält vollständigen Zugriff auf die EyesOfNetwork-Monitoring-Plattform, einschließlich aller überwachten Infrastrukturdetails, Netzwerktopologie, Host-Konfigurationen, SNMP-Zugangsdaten und sämtlicher vom Monitoring-System gesammelten sensiblen Betriebsdaten.
Integrität (HIGH): Mit administrativem Zugang können Angreifer Monitoring-Konfigurationen ändern, Alarme für laufende Angriffe unterdrücken, falsche Monitoring-Daten einschleusen, Benutzerkonten und Berechtigungen verändern und potenziell das Monitoring-System zur Befehlsausführung auf überwachten Hosts nutzen.
Verfügbarkeit (HIGH): Angreifer können das Monitoring der gesamten Infrastruktur deaktivieren, historische Monitoring-Daten löschen, den EyesOfNetwork-Dienst herunterfahren oder die Plattform gegen die überwachte Umgebung weaponisieren.
Die Auswirkung wird durch die Natur von Netzwerk-Monitoring-Plattformen verstärkt, die typischerweise breiten Netzwerkzugang und Einblick in kritische Infrastruktur haben. Die Kompromittierung eines solchen Systems liefert Angreifern detaillierte Aufklärungsinformationen und potenziell einen Brückenkopf für laterale Bewegung.
Exploit-Reifegrad
Exploit-Status: CVE-2020-8657 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Öffentlicher Exploit-Code ist verfügbar, einschließlich Einträgen bei PacketStorm Security. Die Ausnutzung ist unkompliziert, da der hartcodierte API-Schlüssel öffentlich bekannt und dokumentiert ist. Ein Angreifer muss lediglich diesen Schlüssel verwenden, um ein gültiges Admin-Token zu generieren.
Ransomware-Bezug: Für CVE-2020-8657 wurde nach aktuellem KEV-Stand kein direkter Ransomware-Zusammenhang bestätigt. Der durch die Ausnutzung erlangte administrative Zugang ermöglicht jedoch eine vollständige Systemkompromittierung, die Ransomware-Deployment erleichtern könnte.
Angriffsfläche: Jede internet-exponierte oder intern erreichbare EyesOfNetwork-5.3-Installation mit dem Standard-API-Schlüssel ist verwundbar. Der EPSS-Score von 0.90304 (99,599. Perzentile) reflektiert hohe Ausnutzungsaktivität.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03.
Behebung
- EyesOfNetwork umgehend aktualisieren. Wenden Sie Updates gemäß den Herstelleranweisungen an, um eine Version zu erhalten, die eindeutige API-Schlüssel pro Installation generiert. Konsultieren Sie das GitHub-Issue für Anleitungen.
- Standard-API-Schlüssel ändern. Falls ein sofortiges Update nicht möglich ist, ersetzen Sie den hartcodierten EONAPI_KEY-Wert in include/api_functions.php manuell durch einen eindeutigen, kryptografisch zufälligen Schlüssel.
- Netzwerkzugang zur EyesOfNetwork-API einschränken. Begrenzen Sie den Zugriff auf API-Endpunkte auf vertrauenswürdige Verwaltungsnetzwerke. Implementieren Sie Firewall-Regeln und Netzwerksegmentierung.
- Auf unbefugten Zugriff prüfen. Überprüfen Sie API-Zugriffsprotokolle auf Anzeichen von Token-Fälschung oder unbefugten administrativen Aktionen. Prüfen Sie auf Änderungen an Monitoring-Konfigurationen, unterdrückte Alarme oder neue Benutzerkonten.
- Alle in EyesOfNetwork gespeicherten Zugangsdaten rotieren. Alle SNMP-Community-Strings, SSH-Zugangsdaten oder andere im Monitoring-System gespeicherte Authentifizierungs-Geheimnisse sollten rotiert werden.
- Zusätzliche Authentifizierungsschichten implementieren. Erwägen Sie, das EyesOfNetwork-Webinterface hinter einen Reverse-Proxy mit zusätzlichen Authentifizierungsanforderungen wie Client-Zertifikaten oder Multi-Faktor-Authentifizierung zu stellen.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: EyesOfNetwork Version 5.3 verwendet einen hartcodierten API-Schlüssel (EONAPI_KEY), der in der Datei include/api_functions.php für die REST-API (Version 2.4.2) definiert ist. Dieser Schlüssel ist über jede Standard-Installation von EyesOfNetwork 5.3 hinweg identisch. Der API-Schlüssel wird als geheime Eingabe für die Generierung von Authentifizierungs-Tokens verwendet, einschließlich administrativer Zugriffstoken.
Ausnutzungsablauf: Ein Angreifer erhält den hartcodierten EONAPI_KEY-Wert (der im Quellcode öffentlich dokumentiert ist). Mit diesem Schlüssel berechnet der Angreifer ein gültiges administratives Authentifizierungstoken, indem er den Token-Generierungsalgorithmus repliziert. Das gefälschte Token wird dann zur Authentifizierung gegen die EyesOfNetwork-REST-API mit vollen administrativen Privilegien verwendet, wobei alle Authentifizierungskontrollen umgangen werden.
Betroffene Produkte: EyesOfNetwork (5.3-0)
CVSS-3.1-Bewertung (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): Netzwerkzugänglich, niedrige Komplexität, keine Privilegien erforderlich, keine Benutzerinteraktion nötig. Unchanged-Scope bedeutet, dass die Auswirkungen auf die EyesOfNetwork-Plattform beschränkt sind.
Häufig gestellte Fragen
Wird CVE-2020-8657 aktiv ausgenutzt?
Ja, CVE-2020-8657 wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Der hartcodierte API-Schlüssel ist öffentlich bekannt, was die Ausnutzung für jeden Angreifer, der die EyesOfNetwork-API erreichen kann, trivial macht. Der EPSS-Score von 0.90304 (99,599. Perzentile) bestätigt sehr hohe Ausnutzungsaktivität.
Welche Produkte sind von CVE-2020-8657 betroffen?
EyesOfNetwork Version 5.3-0 ist bestätigt betroffen. Alle Standard-Installationen dieser Version verwenden denselben hartcodierten API-Schlüssel, was sie einheitlich verwundbar macht. Organisationen sollten prüfen, ob ihre EyesOfNetwork-Installationen den Standard-EONAPI_KEY-Wert verwenden.
Wie behebe ich CVE-2020-8657?
Aktualisieren Sie EyesOfNetwork auf eine Version, die eindeutige API-Schlüssel generiert. Falls ein sofortiges Update nicht möglich ist, ändern Sie den hartcodierten EONAPI_KEY in include/api_functions.php manuell in einen eindeutigen Zufallswert. Beschränken Sie den API-Zugang auf vertrauenswürdige Netzwerke und prüfen Sie auf unbefugte administrative Aktivitäten.
Wie schwerwiegend ist CVE-2020-8657?
CVE-2020-8657 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Sie ermöglicht unauthentifizierten Angreifern vollen administrativen Zugriff auf jede Standard-EyesOfNetwork-5.3-Installation durch Ausnutzung eines hartcodierten API-Schlüssels. Der EPSS-Score von 0.90304 (99,599. Perzentile) reflektiert eine extrem hohe Ausnutzungswahrscheinlichkeit. Die CISA-Behebungsfrist war der 2022-05-03.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.