CVE-2021-22204

MEDIUM(6.8)KEVWahrscheinlich ausgenutzt

ExifTool Remote Code Execution Vulnerability

Beschreibung

CVE-2021-22204 ist eine Schwachstelle für Remote-Code-Ausführung in ExifTool, einem weit verbreiteten Perl-basierten Werkzeug zur Verarbeitung von Bild-Metadaten. Die Schwachstelle basiert auf einer unsachgemäßen Neutralisierung von Benutzerdaten im DjVu-Dateiformat und ermöglicht es Angreifern, durch eine manipulierte Bilddatei beliebigen Code auszuführen. Betroffen sind ExifTool-Versionen 7.44 bis vor 12.24. CISA hat CVE-2021-22204 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 92,76 % (99,8. Perzentile) belegt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung. Die Schwachstelle wurde unter anderem für Angriffe auf GitLab-Instanzen genutzt.

KEV-Informationen

Hersteller
Perl
Produkt
Exiftool
Hinzugefügt am
17. November 2021
Fälligkeitsdatum
1. Dezember 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:LIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
2.5
Auswirkungsscore
3.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
exiftool projectexiftool>= 7.44, < 12.24
debiandebian linux9.0; 10.0
fedoraprojectfedora32; 33; 34

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.8
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')

Code Injection tritt auf, wenn eine Software ein Codesegment unter Verwendung extern beeinflusster Eingaben konstruiert, aber Spezialelemente nicht korrekt neutralisiert. Bei ExifTool wird Benutzerdaten im DjVu-Dateiformat unsachgemäß verarbeitet, was eine Perl-Code-Injection ermöglicht. Angreifer können durch eine manipulierte Bilddatei beliebigen Perl-Code im Kontext des ExifTool-Prozesses ausführen.

Weitere Informationen: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')

Auswirkungsanalyse

CVE-2021-22204 hat einen CVSS 3.1-Score von 6.8 (MEDIUM), wobei die tatsächliche Bedrohung durch die aktive Ausnutzung und den hohen EPSS-Score deutlich über der mittleren Bewertung liegt. Die Schwachstelle erfordert lokalen Zugriff, hat aber eine geringe Angriffskomplexität, benötigt keine Authentifizierung und keine Benutzerinteraktion. Der Geltungsbereich ist erweitert (Scope: Changed), was bedeutet, dass die Ausnutzung auch Ressourcen außerhalb der ExifTool-Anwendung betreffen kann. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils als gering eingestuft, was die begrenzte CVSS-Bewertung erklärt. In der Praxis wird die Schwachstelle jedoch häufig über Webapplikationen wie GitLab ausgenutzt, die Bilddateien serverseitig mit ExifTool verarbeiten, wodurch die Schwachstelle remote ausnutzbar wird.

Exploit-Reifegrad

CVE-2021-22204 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Umfangreicher öffentlicher Exploit-Code ist verfügbar, darunter über Packet Storm Security (DjVu ANT Perl Injection), Packet Storm Security (GitLab Unauthenticated RCE), Packet Storm Security (GitLab 13.10.2 RCE) und HackerOne. Der EPSS-Score von 92,76 % (99,8. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird aktiv für Angriffe auf GitLab-Instanzen genutzt, da GitLab ExifTool zur Bildverarbeitung einsetzt und unauthentifizierte Angreifer durch Hochladen manipulierter Bilder Remote-Code-Ausführung erlangen können.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie ExifTool auf Version 12.24 oder höher. Überprüfen Sie alle Systeme, die ExifTool in den Versionen 7.44 bis 12.23 einsetzen, einschließlich Debian Linux (9.0, 10.0) und Fedora (32, 33, 34).
  3. Falls ExifTool in Webanwendungen wie GitLab zur Bildverarbeitung eingesetzt wird, aktualisieren Sie auch die Webanwendung auf eine Version, die das gepatchte ExifTool bündelt. Beschränken Sie die Verarbeitung von DjVu-Dateien, wenn diese nicht benötigt wird.
  4. Überwachen Sie Systeme auf Kompromittierungsindikatoren, insbesondere verdächtige Prozessausführungen im Kontext von ExifTool oder der Webanwendung. Überprüfen Sie hochgeladene Dateien auf verdächtige DjVu-Inhalte.
  5. Implementieren Sie langfristig eine sichere Dateiverarbeitung: Führen Sie ExifTool mit minimalen Rechten aus, verwenden Sie Sandboxing für die Bildverarbeitung und validieren Sie Dateiformate vor der Verarbeitung.

Technische Details

CVE-2021-22204 betrifft ExifTool ab Version 7.44 bis vor Version 12.24 und basiert auf CWE-94 (Code Injection). Die Schwachstelle liegt in der unsachgemäßen Neutralisierung von Benutzerdaten im DjVu-Dateiformat, wodurch eine Perl-Code-Injection möglich wird. Wenn ExifTool eine manipulierte DjVu-Datei parst, können in den ANT-Annotationen eingebettete Perl-Ausdrücke ausgeführt werden. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L zeigt einen lokalen Angriffsvektor, wobei in der Praxis die Ausnutzung häufig remote über Webanwendungen erfolgt, die Bilddateien serverseitig mit ExifTool verarbeiten. Die erweiterte Scope-Bewertung (Changed) bestätigt, dass die Code-Ausführung über den ExifTool-Prozess hinaus Auswirkungen auf das Hostsystem haben kann.

Häufig gestellte Fragen

Wird CVE-2021-22204 aktiv ausgenutzt?

Ja. CVE-2021-22204 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv ausgenutzt. Zahlreiche öffentliche Exploits sind verfügbar, darunter spezifische Angriffsvektoren über GitLab-Instanzen. Der EPSS-Score von 92,76 % (99,8. Perzentile) bestätigt eine sehr hohe Ausnutzungsaktivität. Es ist keine Verwendung in Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-22204 betroffen?

CVE-2021-22204 betrifft ExifTool in den Versionen 7.44 bis vor 12.24. Zusätzlich sind Debian Linux (9.0, 10.0) und Fedora (32, 33, 34) über ihre ExifTool-Pakete betroffen. Webanwendungen wie GitLab, die ExifTool zur Bildverarbeitung einsetzen, sind indirekt ebenfalls verwundbar.

Wie behebe ich CVE-2021-22204?

Aktualisieren Sie ExifTool auf Version 12.24 oder höher. Wenn ExifTool Teil einer Webanwendung wie GitLab ist, aktualisieren Sie auch die Anwendung selbst. Deaktivieren Sie die Verarbeitung von DjVu-Dateien, falls nicht benötigt, und implementieren Sie Sandboxing für die Bildverarbeitung.

Wie schwerwiegend ist CVE-2021-22204?

CVE-2021-22204 hat einen CVSS 3.1-Score von 6.8 (MEDIUM), aber die tatsächliche Bedrohung ist deutlich höher. Die Schwachstelle wird aktiv ausgenutzt, öffentliche Exploits sind weit verbreitet, und der EPSS-Score von 92,76 % liegt in der 99,8. Perzentile. Besonders kritisch ist die Ausnutzung über Webanwendungen wie GitLab.

CVSS-Score

6.8
MEDIUM(6.8)

EPSS-Score

EPSS-Score99.98%
EPSS-Perzentil100.0%

Daten

Veröffentlicht23. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.