CVE-2021-1497
Cisco HyperFlex HX Installer Virtual Machine Command Injection Vulnerability
Beschreibung
CVE-2021-1497 ist eine kritische Command-Injection-Schwachstelle in Cisco HyperFlex HX Data Platform mit einem CVSS-3.1-Score von 9.8. Die webbasierte Verwaltungsoberfläche von Cisco HyperFlex HX enthält unzureichende Eingabevalidierung, die einem nicht authentifizierten, entfernten Angreifer ermöglicht, Command-Injection-Angriffe durchzuführen und beliebige Befehle als Root-Benutzer auf betroffenen Geräten auszuführen. Betroffene Produkte umfassen Cisco HyperFlex HX Data Platform (< 4.0(2e) und >= 4.5, < 4.5(2a)). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.94363 (99,96. Perzentile) belegt eine extrem hohe Ausnutzungswahrscheinlichkeit und erfordert sofortige Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | hyperflex hx data platform | < 4.0\(2e\); >= 4.5, < 4.5\(2a\) |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/162976/Cisco-HyperFlex-HX-Data-Platform-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hyperflex-rce-TjjNrkpR(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-1497(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
CVE-2021-1497 wird unter CWE-78 klassifiziert — OS Command Injection. OS Command Injection tritt auf, wenn Software einen Betriebssystembefehl ganz oder teilweise unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren. Dies ermöglicht Angreifern, beliebige Befehle einzuschleusen, die vom zugrunde liegenden Betriebssystem ausgeführt werden, oft mit erhöhten Berechtigungen.
Im Kontext von Cisco HyperFlex HX ist diese Schwachstellenklasse kritisch, da die Command-Injection in der webbasierten Verwaltungsoberfläche nicht authentifizierten Angreifern die Ausführung von Befehlen als Root-Benutzer ermöglicht. Dies bedeutet eine vollständige Systemkompromittierung ohne vorherige Authentifizierung bei höchstmöglichem Berechtigungsniveau.
Mehr erfahren: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt dem Angreifer Root-Zugriff auf das HyperFlex HX-System und ermöglicht vollständigen Zugriff auf alle gespeicherten und verarbeiteten Daten, einschließlich VM-Daten, Konfigurationsdateien und Zugangsdaten.
Integrität (HIGH): Mit Root-Zugriff können Angreifer Systemkonfigurationen ändern, persistente Backdoors installieren, VM-Images manipulieren oder die hyperkonvergente Infrastruktur beeinflussen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung der HyperFlex HX-Plattform ist möglich, einschließlich Herunterfahren von VMs, Datenzerstörung oder Unbrauchbarmachen des gesamten Knotens.
Scope: Der Scope ist Unchanged (U), die Auswirkungen sind technisch auf die HyperFlex HX-Komponente beschränkt. Als hyperkonvergente Infrastrukturplattform betrifft die Kompromittierung eines HyperFlex-Knotens jedoch effektiv alle darauf laufenden Workloads.
Mit einem EPSS-Score von 0.94363 (99,96. Perzentile) gehört diese Schwachstelle zu den weltweit am häufigsten ausgenutzten.
Exploit-Reifegrad
Exploit-Status: CVE-2021-1497 wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Öffentlicher Exploit-Code, einschließlich eines Metasploit-Moduls, ist verfügbar. Der EPSS-Score von 0.94363 (99,96. Perzentile) reflektiert die extrem hohe Ausnutzungsaktivität.
Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang bestätigt. Die Fähigkeit, Befehle als Root auf hyperkonvergenten Infrastrukturknoten auszuführen, bietet jedoch eine ideale Plattform für Ransomware-Deployment in virtualisierten Umgebungen.
Angriffsfläche: Die webbasierte Verwaltungsoberfläche ist die Angriffsfläche. Organisationen mit internetexponierten HyperFlex-Verwaltungsschnittstellen sind kritisch gefährdet.
KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Die kritische Schwere und Verfügbarkeit öffentlicher Exploits machen sofortiges Patching für alle Organisationen unerlässlich.
Behebung
- Cisco-Sicherheitspatches umgehend anwenden. Aktualisieren Sie Cisco HyperFlex HX Data Platform auf Version 4.0(2e) oder höher (4.0.x-Branch) bzw. 4.5(2a) oder höher (4.5.x-Branch) gemäß Cisco Advisory cisco-sa-hyperflex-rce-TjjNrkpR.
- Alle HyperFlex HX-Installationen identifizieren. Inventarisieren Sie alle HyperFlex HX-Knoten und überprüfen Sie deren Softwareversionen.
- Verwaltungsoberflächen-Zugriff einschränken. Stellen Sie sicher, dass die HyperFlex-Weboberfläche nicht aus dem Internet erreichbar ist. Beschränken Sie den Zugriff auf dedizierte Management-Netzwerke.
- Auf Ausnutzungsversuche überwachen. Überprüfen Sie Web-Server-Logs auf HyperFlex-Knoten auf verdächtige HTTP-Anfragen gegen die Verwaltungsschnittstelle.
- Potenziell kompromittierte Systeme untersuchen. Führen Sie eine gründliche forensische Untersuchung durch, wenn HyperFlex-Knoten mit verwundbaren Versionen und zugänglichen Verwaltungsschnittstellen betrieben wurden.
- Netzwerksegmentierung implementieren. Isolieren Sie HyperFlex-Management-Netzwerke von allgemeinen Benutzernetzwerken.
- Erkennungs- und Monitoring-Tools aktualisieren. Stellen Sie sicher, dass IDS/IPS-Signaturen für CVE-2021-1497-Ausnutzungsversuche vorhanden sind.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle existiert in der webbasierten Verwaltungsoberfläche von Cisco HyperFlex HX aufgrund unzureichender Eingabevalidierung. Benutzereingaben an die Verwaltungsschnittstelle werden nicht ordnungsgemäß bereinigt, bevor sie an Betriebssystem-Befehlsausführungsfunktionen übergeben werden. Ein Angreifer kann HTTP-Anfragen mit OS-Command-Injection-Payloads erstellen, die vom System mit Root-Berechtigungen ausgeführt werden.
Ausführungskontext: Über diese Schwachstelle eingeschleuste Befehle werden als Root-Benutzer ausgeführt, was die höchstmögliche Berechtigungsstufe bietet und vollständige Kontrolle über den HyperFlex-Knoten gewährt.
Verwandte Schwachstellen: CVE-2021-1497 gehört zu einer Reihe von Command-Injection-Schwachstellen in der HyperFlex HX-Verwaltungsschnittstelle. CVE-2021-1498 behandelt einen verwandten, aber eigenständigen Command-Injection-Fehler im selben Produkt.
CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert einen netzwerkbasierten Angriff mit niedriger Komplexität, ohne erforderliche Berechtigungen, ohne Benutzerinteraktion und maximaler Auswirkung auf alle drei CIA-Dimensionen.
Häufig gestellte Fragen
Wird CVE-2021-1497 aktiv ausgenutzt?
Ja, CVE-2021-1497 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet und weist einen EPSS-Score von 0.94363 (99,96. Perzentile) auf. Öffentlicher Exploit-Code, einschließlich eines Metasploit-Moduls, ist verfügbar.
Welche Produkte sind von CVE-2021-1497 betroffen?
Cisco HyperFlex HX Data Platform Versionen vor 4.0(2e) und Versionen 4.5.x vor 4.5(2a) sind betroffen. Organisationen sollten alle HyperFlex HX-Knoten in ihrer Infrastruktur überprüfen.
Wie behebe ich CVE-2021-1497?
Aktualisieren Sie Cisco HyperFlex HX Data Platform auf Version 4.0(2e) oder höher (4.0.x-Branch) bzw. 4.5(2a) oder höher (4.5.x-Branch) gemäß Cisco Advisory cisco-sa-hyperflex-rce-TjjNrkpR. Beschränken Sie den Zugriff auf die Verwaltungsschnittstelle und untersuchen Sie auf Kompromittierungsanzeichen.
Wie schwerwiegend ist CVE-2021-1497?
CVE-2021-1497 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Befehlsausführung als Root auf HyperFlex HX-Knoten. Die Kombination aus fehlendem Authentifizierungserfordernis, Root-Ausführung und öffentlicher Exploit-Verfügbarkeit macht dies zu einer extrem hochprioritären Schwachstelle.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.