CVE-2021-1497

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Cisco HyperFlex HX Installer Virtual Machine Command Injection Vulnerability

Beschreibung

CVE-2021-1497 ist eine kritische Command-Injection-Schwachstelle in Cisco HyperFlex HX Data Platform mit einem CVSS-3.1-Score von 9.8. Die webbasierte Verwaltungsoberfläche von Cisco HyperFlex HX enthält unzureichende Eingabevalidierung, die einem nicht authentifizierten, entfernten Angreifer ermöglicht, Command-Injection-Angriffe durchzuführen und beliebige Befehle als Root-Benutzer auf betroffenen Geräten auszuführen. Betroffene Produkte umfassen Cisco HyperFlex HX Data Platform (< 4.0(2e) und >= 4.5, < 4.5(2a)). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.94363 (99,96. Perzentile) belegt eine extrem hohe Ausnutzungswahrscheinlichkeit und erfordert sofortige Behebung.

KEV-Informationen

Hersteller
Cisco
Produkt
HyperFlex HX
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscohyperflex hx data platform< 4.0\(2e\); >= 4.5, < 4.5\(2a\)

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')

CVE-2021-1497 wird unter CWE-78 klassifiziert — OS Command Injection. OS Command Injection tritt auf, wenn Software einen Betriebssystembefehl ganz oder teilweise unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren. Dies ermöglicht Angreifern, beliebige Befehle einzuschleusen, die vom zugrunde liegenden Betriebssystem ausgeführt werden, oft mit erhöhten Berechtigungen.

Im Kontext von Cisco HyperFlex HX ist diese Schwachstellenklasse kritisch, da die Command-Injection in der webbasierten Verwaltungsoberfläche nicht authentifizierten Angreifern die Ausführung von Befehlen als Root-Benutzer ermöglicht. Dies bedeutet eine vollständige Systemkompromittierung ohne vorherige Authentifizierung bei höchstmöglichem Berechtigungsniveau.

Mehr erfahren: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl

Auswirkungsanalyse

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt dem Angreifer Root-Zugriff auf das HyperFlex HX-System und ermöglicht vollständigen Zugriff auf alle gespeicherten und verarbeiteten Daten, einschließlich VM-Daten, Konfigurationsdateien und Zugangsdaten.

Integrität (HIGH): Mit Root-Zugriff können Angreifer Systemkonfigurationen ändern, persistente Backdoors installieren, VM-Images manipulieren oder die hyperkonvergente Infrastruktur beeinflussen.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung der HyperFlex HX-Plattform ist möglich, einschließlich Herunterfahren von VMs, Datenzerstörung oder Unbrauchbarmachen des gesamten Knotens.

Scope: Der Scope ist Unchanged (U), die Auswirkungen sind technisch auf die HyperFlex HX-Komponente beschränkt. Als hyperkonvergente Infrastrukturplattform betrifft die Kompromittierung eines HyperFlex-Knotens jedoch effektiv alle darauf laufenden Workloads.

Mit einem EPSS-Score von 0.94363 (99,96. Perzentile) gehört diese Schwachstelle zu den weltweit am häufigsten ausgenutzten.

Exploit-Reifegrad

Exploit-Status: CVE-2021-1497 wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Öffentlicher Exploit-Code, einschließlich eines Metasploit-Moduls, ist verfügbar. Der EPSS-Score von 0.94363 (99,96. Perzentile) reflektiert die extrem hohe Ausnutzungsaktivität.

Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang bestätigt. Die Fähigkeit, Befehle als Root auf hyperkonvergenten Infrastrukturknoten auszuführen, bietet jedoch eine ideale Plattform für Ransomware-Deployment in virtualisierten Umgebungen.

Angriffsfläche: Die webbasierte Verwaltungsoberfläche ist die Angriffsfläche. Organisationen mit internetexponierten HyperFlex-Verwaltungsschnittstellen sind kritisch gefährdet.

KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Die kritische Schwere und Verfügbarkeit öffentlicher Exploits machen sofortiges Patching für alle Organisationen unerlässlich.

Behebung

  1. Cisco-Sicherheitspatches umgehend anwenden. Aktualisieren Sie Cisco HyperFlex HX Data Platform auf Version 4.0(2e) oder höher (4.0.x-Branch) bzw. 4.5(2a) oder höher (4.5.x-Branch) gemäß Cisco Advisory cisco-sa-hyperflex-rce-TjjNrkpR.
  2. Alle HyperFlex HX-Installationen identifizieren. Inventarisieren Sie alle HyperFlex HX-Knoten und überprüfen Sie deren Softwareversionen.
  3. Verwaltungsoberflächen-Zugriff einschränken. Stellen Sie sicher, dass die HyperFlex-Weboberfläche nicht aus dem Internet erreichbar ist. Beschränken Sie den Zugriff auf dedizierte Management-Netzwerke.
  4. Auf Ausnutzungsversuche überwachen. Überprüfen Sie Web-Server-Logs auf HyperFlex-Knoten auf verdächtige HTTP-Anfragen gegen die Verwaltungsschnittstelle.
  5. Potenziell kompromittierte Systeme untersuchen. Führen Sie eine gründliche forensische Untersuchung durch, wenn HyperFlex-Knoten mit verwundbaren Versionen und zugänglichen Verwaltungsschnittstellen betrieben wurden.
  6. Netzwerksegmentierung implementieren. Isolieren Sie HyperFlex-Management-Netzwerke von allgemeinen Benutzernetzwerken.
  7. Erkennungs- und Monitoring-Tools aktualisieren. Stellen Sie sicher, dass IDS/IPS-Signaturen für CVE-2021-1497-Ausnutzungsversuche vorhanden sind.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine

Technischer Ablauf: Die Schwachstelle existiert in der webbasierten Verwaltungsoberfläche von Cisco HyperFlex HX aufgrund unzureichender Eingabevalidierung. Benutzereingaben an die Verwaltungsschnittstelle werden nicht ordnungsgemäß bereinigt, bevor sie an Betriebssystem-Befehlsausführungsfunktionen übergeben werden. Ein Angreifer kann HTTP-Anfragen mit OS-Command-Injection-Payloads erstellen, die vom System mit Root-Berechtigungen ausgeführt werden.

Ausführungskontext: Über diese Schwachstelle eingeschleuste Befehle werden als Root-Benutzer ausgeführt, was die höchstmögliche Berechtigungsstufe bietet und vollständige Kontrolle über den HyperFlex-Knoten gewährt.

Verwandte Schwachstellen: CVE-2021-1497 gehört zu einer Reihe von Command-Injection-Schwachstellen in der HyperFlex HX-Verwaltungsschnittstelle. CVE-2021-1498 behandelt einen verwandten, aber eigenständigen Command-Injection-Fehler im selben Produkt.

CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert einen netzwerkbasierten Angriff mit niedriger Komplexität, ohne erforderliche Berechtigungen, ohne Benutzerinteraktion und maximaler Auswirkung auf alle drei CIA-Dimensionen.

Häufig gestellte Fragen

Wird CVE-2021-1497 aktiv ausgenutzt?

Ja, CVE-2021-1497 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet und weist einen EPSS-Score von 0.94363 (99,96. Perzentile) auf. Öffentlicher Exploit-Code, einschließlich eines Metasploit-Moduls, ist verfügbar.

Welche Produkte sind von CVE-2021-1497 betroffen?

Cisco HyperFlex HX Data Platform Versionen vor 4.0(2e) und Versionen 4.5.x vor 4.5(2a) sind betroffen. Organisationen sollten alle HyperFlex HX-Knoten in ihrer Infrastruktur überprüfen.

Wie behebe ich CVE-2021-1497?

Aktualisieren Sie Cisco HyperFlex HX Data Platform auf Version 4.0(2e) oder höher (4.0.x-Branch) bzw. 4.5(2a) oder höher (4.5.x-Branch) gemäß Cisco Advisory cisco-sa-hyperflex-rce-TjjNrkpR. Beschränken Sie den Zugriff auf die Verwaltungsschnittstelle und untersuchen Sie auf Kompromittierungsanzeichen.

Wie schwerwiegend ist CVE-2021-1497?

CVE-2021-1497 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Befehlsausführung als Root auf HyperFlex HX-Knoten. Die Kombination aus fehlendem Authentifizierungserfordernis, Root-Ausführung und öffentlicher Exploit-Verfügbarkeit macht dies zu einer extrem hochprioritären Schwachstelle.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.93%
EPSS-Perzentil100.0%

Daten

Veröffentlicht6. Mai 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.