CVE-2020-8657

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

EyesOfNetwork Use of Hard-Coded Credentials Vulnerability

Beschreibung

CVE-2020-8657 ist eine KRITISCHE Schwachstelle durch Verwendung hartcodierter Zugangsdaten in EyesOfNetwork 5.3 mit einem CVSS-3.1-Score von 9.8. Die Installation verwendet standardmäßig denselben API-Schlüssel (hartcodiert als EONAPI_KEY in include/api_functions.php für API-Version 2.4.2) über alle Installationen hinweg. Dies ermöglicht es einem Angreifer, das Admin-Zugriffstoken zu berechnen oder zu erraten und vollständige administrative Kontrolle zu erlangen. Betroffene Produkte umfassen EyesOfNetwork Version 5.3-0. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.90304 (99,599. Perzentile) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
EyesOfNetwork
Produkt
EyesOfNetwork
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
eyesofnetworkeyesofnetwork5.3-0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-798: Verwendung hartcodierter Zugangsdaten

CVE-2020-8657 wird unter CWE-798 klassifiziert — Verwendung hartcodierter Zugangsdaten. Diese Schwachstellenklasse tritt auf, wenn Software hartcodierte Zugangsdaten wie Passwörter, API-Schlüssel, kryptografische Schlüssel oder andere Authentifizierungs-Geheimnisse direkt im Quellcode enthält. Diese Zugangsdaten sind über alle Installationen hinweg identisch und können nicht ohne Quellcode-Änderung geändert werden.

Im Kontext von EyesOfNetwork war der EONAPI_KEY-Wert in der PHP-Quelldatei include/api_functions.php hartcodiert. Dieser Schlüssel wird zur Generierung von Authentifizierungs-Tokens für die REST-API verwendet, einschließlich administrativer Zugriffstoken. Da jede EyesOfNetwork-5.3-Installation denselben Schlüssel verwendet, kann ein Angreifer, der diesen Wert kennt oder ableitet, gültige Admin-Authentifizierungstoken für jedes EyesOfNetwork-Deployment fälschen. Dies bricht das Authentifizierungsmodell des gesamten Produkts grundlegend.

Mehr erfahren: CWE-798 — Verwendung hartcodierter Zugangsdaten

Auswirkungsanalyse

Vertraulichkeit (HIGH): Ein Angreifer, der ein Admin-Token fälscht, erhält vollständigen Zugriff auf die EyesOfNetwork-Monitoring-Plattform, einschließlich aller überwachten Infrastrukturdetails, Netzwerktopologie, Host-Konfigurationen, SNMP-Zugangsdaten und sämtlicher vom Monitoring-System gesammelten sensiblen Betriebsdaten.

Integrität (HIGH): Mit administrativem Zugang können Angreifer Monitoring-Konfigurationen ändern, Alarme für laufende Angriffe unterdrücken, falsche Monitoring-Daten einschleusen, Benutzerkonten und Berechtigungen verändern und potenziell das Monitoring-System zur Befehlsausführung auf überwachten Hosts nutzen.

Verfügbarkeit (HIGH): Angreifer können das Monitoring der gesamten Infrastruktur deaktivieren, historische Monitoring-Daten löschen, den EyesOfNetwork-Dienst herunterfahren oder die Plattform gegen die überwachte Umgebung weaponisieren.

Die Auswirkung wird durch die Natur von Netzwerk-Monitoring-Plattformen verstärkt, die typischerweise breiten Netzwerkzugang und Einblick in kritische Infrastruktur haben. Die Kompromittierung eines solchen Systems liefert Angreifern detaillierte Aufklärungsinformationen und potenziell einen Brückenkopf für laterale Bewegung.

Exploit-Reifegrad

Exploit-Status: CVE-2020-8657 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Öffentlicher Exploit-Code ist verfügbar, einschließlich Einträgen bei PacketStorm Security. Die Ausnutzung ist unkompliziert, da der hartcodierte API-Schlüssel öffentlich bekannt und dokumentiert ist. Ein Angreifer muss lediglich diesen Schlüssel verwenden, um ein gültiges Admin-Token zu generieren.

Ransomware-Bezug: Für CVE-2020-8657 wurde nach aktuellem KEV-Stand kein direkter Ransomware-Zusammenhang bestätigt. Der durch die Ausnutzung erlangte administrative Zugang ermöglicht jedoch eine vollständige Systemkompromittierung, die Ransomware-Deployment erleichtern könnte.

Angriffsfläche: Jede internet-exponierte oder intern erreichbare EyesOfNetwork-5.3-Installation mit dem Standard-API-Schlüssel ist verwundbar. Der EPSS-Score von 0.90304 (99,599. Perzentile) reflektiert hohe Ausnutzungsaktivität.

KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03.

Behebung

  1. EyesOfNetwork umgehend aktualisieren. Wenden Sie Updates gemäß den Herstelleranweisungen an, um eine Version zu erhalten, die eindeutige API-Schlüssel pro Installation generiert. Konsultieren Sie das GitHub-Issue für Anleitungen.
  2. Standard-API-Schlüssel ändern. Falls ein sofortiges Update nicht möglich ist, ersetzen Sie den hartcodierten EONAPI_KEY-Wert in include/api_functions.php manuell durch einen eindeutigen, kryptografisch zufälligen Schlüssel.
  3. Netzwerkzugang zur EyesOfNetwork-API einschränken. Begrenzen Sie den Zugriff auf API-Endpunkte auf vertrauenswürdige Verwaltungsnetzwerke. Implementieren Sie Firewall-Regeln und Netzwerksegmentierung.
  4. Auf unbefugten Zugriff prüfen. Überprüfen Sie API-Zugriffsprotokolle auf Anzeichen von Token-Fälschung oder unbefugten administrativen Aktionen. Prüfen Sie auf Änderungen an Monitoring-Konfigurationen, unterdrückte Alarme oder neue Benutzerkonten.
  5. Alle in EyesOfNetwork gespeicherten Zugangsdaten rotieren. Alle SNMP-Community-Strings, SSH-Zugangsdaten oder andere im Monitoring-System gespeicherte Authentifizierungs-Geheimnisse sollten rotiert werden.
  6. Zusätzliche Authentifizierungsschichten implementieren. Erwägen Sie, das EyesOfNetwork-Webinterface hinter einen Reverse-Proxy mit zusätzlichen Authentifizierungsanforderungen wie Client-Zertifikaten oder Multi-Faktor-Authentifizierung zu stellen.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine

Technischer Ablauf: EyesOfNetwork Version 5.3 verwendet einen hartcodierten API-Schlüssel (EONAPI_KEY), der in der Datei include/api_functions.php für die REST-API (Version 2.4.2) definiert ist. Dieser Schlüssel ist über jede Standard-Installation von EyesOfNetwork 5.3 hinweg identisch. Der API-Schlüssel wird als geheime Eingabe für die Generierung von Authentifizierungs-Tokens verwendet, einschließlich administrativer Zugriffstoken.

Ausnutzungsablauf: Ein Angreifer erhält den hartcodierten EONAPI_KEY-Wert (der im Quellcode öffentlich dokumentiert ist). Mit diesem Schlüssel berechnet der Angreifer ein gültiges administratives Authentifizierungstoken, indem er den Token-Generierungsalgorithmus repliziert. Das gefälschte Token wird dann zur Authentifizierung gegen die EyesOfNetwork-REST-API mit vollen administrativen Privilegien verwendet, wobei alle Authentifizierungskontrollen umgangen werden.

Betroffene Produkte: EyesOfNetwork (5.3-0)

CVSS-3.1-Bewertung (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): Netzwerkzugänglich, niedrige Komplexität, keine Privilegien erforderlich, keine Benutzerinteraktion nötig. Unchanged-Scope bedeutet, dass die Auswirkungen auf die EyesOfNetwork-Plattform beschränkt sind.

Häufig gestellte Fragen

Wird CVE-2020-8657 aktiv ausgenutzt?

Ja, CVE-2020-8657 wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Der hartcodierte API-Schlüssel ist öffentlich bekannt, was die Ausnutzung für jeden Angreifer, der die EyesOfNetwork-API erreichen kann, trivial macht. Der EPSS-Score von 0.90304 (99,599. Perzentile) bestätigt sehr hohe Ausnutzungsaktivität.

Welche Produkte sind von CVE-2020-8657 betroffen?

EyesOfNetwork Version 5.3-0 ist bestätigt betroffen. Alle Standard-Installationen dieser Version verwenden denselben hartcodierten API-Schlüssel, was sie einheitlich verwundbar macht. Organisationen sollten prüfen, ob ihre EyesOfNetwork-Installationen den Standard-EONAPI_KEY-Wert verwenden.

Wie behebe ich CVE-2020-8657?

Aktualisieren Sie EyesOfNetwork auf eine Version, die eindeutige API-Schlüssel generiert. Falls ein sofortiges Update nicht möglich ist, ändern Sie den hartcodierten EONAPI_KEY in include/api_functions.php manuell in einen eindeutigen Zufallswert. Beschränken Sie den API-Zugang auf vertrauenswürdige Netzwerke und prüfen Sie auf unbefugte administrative Aktivitäten.

Wie schwerwiegend ist CVE-2020-8657?

CVE-2020-8657 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Sie ermöglicht unauthentifizierten Angreifern vollen administrativen Zugriff auf jede Standard-EyesOfNetwork-5.3-Installation durch Ausnutzung eines hartcodierten API-Schlüssels. Der EPSS-Score von 0.90304 (99,599. Perzentile) reflektiert eine extrem hohe Ausnutzungswahrscheinlichkeit. Die CISA-Behebungsfrist war der 2022-05-03.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score91.87%
EPSS-Perzentil99.8%

Daten

Veröffentlicht6. Februar 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.