CVE-2021-1498

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Cisco HyperFlex HX Data Platform Command Injection Vulnerability

Beschreibung

CVE-2021-1498 ist eine kritische Command-Injection-Schwachstelle in Cisco HyperFlex HX Data Platform mit einem CVSS-3.1-Score von 9.8. Die webbasierte Verwaltungsoberfläche von Cisco HyperFlex HX enthält unzureichende Eingabevalidierung, die einem nicht authentifizierten, entfernten Angreifer ermöglicht, Command-Injection-Angriffe durchzuführen und beliebige Befehle als tomcat8-Benutzer auf betroffenen Geräten auszuführen. Betroffene Produkte umfassen Cisco HyperFlex HX Data Platform (< 4.0(2e) und >= 4.5, < 4.5(2a)). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.94206 (99,92. Perzentile) belegt eine extrem hohe Ausnutzungswahrscheinlichkeit und erfordert sofortige Behebung.

KEV-Informationen

Hersteller
Cisco
Produkt
HyperFlex HX
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscohyperflex hx data platform< 4.0\(2e\); >= 4.5, < 4.5\(2a\)

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')

CVE-2021-1498 wird unter CWE-78 klassifiziert — OS Command Injection und CWE-77 — Command Injection. Command-Injection-Schwachstellen treten auf, wenn Software Befehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren, wodurch Angreifer beliebige Befehle einschleusen und ausführen können.

Im Kontext von Cisco HyperFlex HX ermöglicht diese Schwachstelle nicht authentifizierten Angreifern die Ausführung von Befehlen als tomcat8-Benutzer über die webbasierte Verwaltungsoberfläche. Obwohl der Ausführungskontext das tomcat8-Dienstkonto ist (im Gegensatz zum verwandten CVE-2021-1497, das als Root ausführt), bietet die Möglichkeit zur Ausführung beliebiger Befehle dennoch erheblichen Systemzugriff und kann als Sprungbrett für Privilegien-Eskalation dienen.

Mehr erfahren: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl

Auswirkungsanalyse

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt dem Angreifer Befehlsausführung auf dem HyperFlex HX-System als tomcat8-Benutzer, was Zugriff auf Anwendungsdaten, Konfigurationsdateien, Dienstzugangsdaten und potenziell sensible Daten ermöglicht.

Integrität (HIGH): Angreifer können Anwendungsdateien, Web-Inhalte und Konfigurationen modifizieren, die dem tomcat8-Dienstkonto zugänglich sind. Sie können auch Privilegien-Eskalation versuchen, um umfassenderen Systemzugriff zu erlangen.

Verfügbarkeit (HIGH): Der Angreifer kann HyperFlex-Verwaltungsdienste stören, Plattformoperationen beeinträchtigen oder über Manipulation der Web-Verwaltungsschnittstelle umfassendere Dienstunterbrechungen verursachen.

Scope: Der Scope ist Unchanged (U), die Auswirkungen sind technisch auf die HyperFlex HX-Komponente beschränkt, obwohl die praktischen Auswirkungen alle über die Plattform verwalteten Workloads betreffen können.

Mit einem EPSS-Score von 0.94206 (99,92. Perzentile) gehört diese Schwachstelle zu den weltweit am häufigsten ausgenutzten und sollte als Notfall-Behebungspriorität behandelt werden.

Exploit-Reifegrad

Exploit-Status: CVE-2021-1498 wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Öffentlicher Exploit-Code ist verfügbar, einschließlich Exploit-Frameworks, die den Angriff automatisieren. Der EPSS-Score von 0.94206 (99,92. Perzentile) reflektiert extrem hohe Ausnutzungsaktivität.

Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang bestätigt. Befehlsausführung auf Verwaltungsschnittstellen hyperkonvergenter Infrastruktur bietet Angreifern jedoch einen mächtigen Ausgangspunkt für Ransomware-Deployment in virtualisierten Umgebungen.

Angriffsfläche: Die webbasierte Verwaltungsoberfläche ist der primäre Angriffsvektor. Der Angriff erfordert keine Authentifizierung und keine Benutzerinteraktion.

KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Angesichts der kritischen Schwere und öffentlichen Exploit-Verfügbarkeit sollten alle Organisationen dies als sofortige Priorität behandeln.

Behebung

  1. Cisco-Sicherheitspatches umgehend anwenden. Aktualisieren Sie Cisco HyperFlex HX Data Platform auf Version 4.0(2e) oder höher (4.0.x-Branch) bzw. 4.5(2a) oder höher (4.5.x-Branch) gemäß Cisco Advisory cisco-sa-hyperflex-rce-TjjNrkpR.
  2. Alle HyperFlex HX-Installationen identifizieren. Inventarisieren Sie alle HyperFlex HX-Knoten und überprüfen Sie deren Softwareversionen.
  3. Verwaltungsoberflächen-Zugriff einschränken. Stellen Sie sicher, dass die HyperFlex-Weboberfläche nicht aus dem Internet oder nicht vertrauenswürdigen Netzwerken erreichbar ist.
  4. Auf Ausnutzungsversuche überwachen. Überprüfen Sie Web-Server- und Anwendungsprotokolle auf verdächtige Anfragen. Suchen Sie nach ungewöhnlichen Prozessen, die als tomcat8-Benutzer laufen.
  5. Potenziell kompromittierte Systeme untersuchen. Führen Sie eine forensische Analyse durch. Prüfen Sie auf unautorisierte Dateiänderungen, neue Prozesse, unerwartete Netzwerkverbindungen und Privilegien-Eskalationsversuche vom tomcat8-Konto.
  6. Defense-in-Depth-Maßnahmen implementieren. Setzen Sie Netzwerk-IDS/IPS-Systeme zur Erkennung von Command-Injection-Versuchen ein.
  7. Dienstkonto-Berechtigungen überprüfen. Stellen Sie sicher, dass das tomcat8-Dienstkonto mit minimalen Berechtigungen arbeitet.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine

Technischer Ablauf: Die Schwachstelle existiert in der webbasierten Verwaltungsoberfläche von Cisco HyperFlex HX aufgrund unzureichender Eingabevalidierung. Benutzereingaben an bestimmte Endpunkte der Verwaltungsschnittstelle werden ohne ausreichende Bereinigung an Befehlsausführungsfunktionen übergeben. Ein Angreifer kann manipulierte HTTP-Anfragen mit Command-Injection-Payloads senden, die vom System im Kontext des tomcat8-Dienstkontos ausgeführt werden.

Ausführungskontext: Im Gegensatz zum verwandten CVE-2021-1497, das Befehle als Root ausführt, werden bei CVE-2021-1498 eingeschleuste Befehle als tomcat8-Benutzer ausgeführt. Das tomcat8-Konto hat typischerweise Zugriff auf Anwendungsdaten, Konfigurationsdateien und Netzwerkressourcen, die weitere Kompromittierung ermöglichen.

Beziehung zu CVE-2021-1497: Beide Schwachstellen betreffen dasselbe Produkt und werden im selben Cisco Security Advisory behandelt. Sie stellen unterschiedliche Command-Injection-Punkte mit verschiedenen Ausführungsberechtigungsstufen dar.

CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert einen netzwerkbasierten Angriff mit niedriger Komplexität, ohne erforderliche Berechtigungen, ohne Benutzerinteraktion und maximaler Auswirkung auf alle drei CIA-Dimensionen.

Häufig gestellte Fragen

Wird CVE-2021-1498 aktiv ausgenutzt?

Ja, CVE-2021-1498 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet mit einem EPSS-Score von 0.94206 (99,92. Perzentile), der extrem hohe Ausnutzungsaktivität bestätigt. Öffentlicher Exploit-Code ist frei verfügbar.

Welche Produkte sind von CVE-2021-1498 betroffen?

Cisco HyperFlex HX Data Platform Versionen vor 4.0(2e) und Versionen 4.5.x vor 4.5(2a) sind betroffen. Organisationen sollten alle HyperFlex HX-Knoten überprüfen und die laufende Softwareversion verifizieren.

Wie behebe ich CVE-2021-1498?

Aktualisieren Sie Cisco HyperFlex HX Data Platform auf Version 4.0(2e) oder höher (4.0.x) bzw. 4.5(2a) oder höher (4.5.x) gemäß Cisco Advisory cisco-sa-hyperflex-rce-TjjNrkpR. Beschränken Sie den Verwaltungsschnittstellen-Zugriff auf vertrauenswürdige Netzwerke und untersuchen Sie auf Kompromittierungsanzeichen.

Wie schwerwiegend ist CVE-2021-1498?

CVE-2021-1498 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Befehlsausführung als tomcat8-Benutzer auf HyperFlex HX-Knoten. Obwohl der Ausführungskontext ein Dienstkonto statt Root ist, macht die Kombination aus fehlendem Authentifizierungserfordernis und öffentlicher Exploit-Verfügbarkeit dies zu einer kritischen Behebungspriorität.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht6. Mai 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.