CVE-2021-22502

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Micro Focus Operation Bridge Report (OBR) Remote Code Execution Vulnerability

Beschreibung

CVE-2021-22502 ist eine kritische Remote-Code-Execution-Schwachstelle in Micro Focus Operation Bridge Reporter (OBR) Version 10.40 mit einem CVSS-Score von 9.8. Die Schwachstelle ermoglicht es nicht authentifizierten Remote-Angreifern, beliebige Befehle auf dem OBR-Server uber einen OS-Command-Injection-Fehler auszufuhren. Die Schwachstelle erfordert keine Authentifizierung, keine Benutzerinteraktion und hat eine geringe Angriffskomplexitat, was sie trivial uber das Netzwerk ausnutzbar macht. Mit einem EPSS-Score von 0,938 (99,9. Perzentil) ist offentlicher Exploit-Code leicht verfugbar, und die Schwachstelle wurde von der Zero Day Initiative anerkannt (ZDI-21-153 und ZDI-21-154). Diese Schwachstelle ist im CISA Known Exploited Vulnerabilities Katalog aufgefuhrt, was eine aktive Ausnutzung in freier Wildbahn bestatigt.

KEV-Informationen

Hersteller
Micro Focus
Produkt
Operation Bridge Reporter (OBR)
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microfocusoperation bridge reporter10.40

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

CWE-78 tritt auf, wenn eine Anwendung Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben erstellt, ohne spezielle Elemente ordnungsgemass zu neutralisieren, die den beabsichtigten Befehl andern konnten. Bei CVE-2021-22502 versaumt es Micro Focus Operation Bridge Reporter, Benutzereingaben vor der Einbindung in OS-Befehle ordnungsgemass zu bereinigen, sodass Angreifer beliebige Systembefehle auf dem Server injizieren und ausfuhren konnen.

Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command

Auswirkungsanalyse

Die Auswirkungen von CVE-2021-22502 sind kritisch mit einem CVSS-Score von 9.8 und dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Die Schwachstelle ist uber das Netzwerk mit geringer Angriffskomplexitat ausnutzbar, erfordert keine Authentifizierung oder Benutzerinteraktion und erzielt hohe Auswirkungen in allen drei Dimensionen: Vertraulichkeit, Integritat und Verfugbarkeit. Eine erfolgreiche Ausnutzung gewahrt dem Angreifer die Moglichkeit, beliebige OS-Befehle auf dem OBR-Server auszufuhren, potenziell mit den Berechtigungen des Dienstkontos, unter dem OBR lauft. Dies kann zu einer vollstandigen Systemkompromittierung, Datenexfiltration, Installation persistenter Backdoors, Lateral Movement zu anderen Systemen im Netzwerk und Storung von Uberwachungs- und Berichtsoperationen fuhren, die von OBR abhangen.

Exploit-Reifegrad

CVE-2021-22502 wurde als aktiv ausgenutzt bestatigt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog aufgefuhrt, hinzugefugt am 3. November 2021. Der EPSS-Score von 0,938 (99,9. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin. Offentlicher Exploit-Code ist auf Packet Storm Security verfugbar, und die Schwachstelle wurde uber das Zero Day Initiative-Programm gemeldet (ZDI-21-153 und ZDI-21-154), mit detaillierten technischen Hinweisen. Die Kombination aus nicht authentifiziertem Zugriff, Remote-Ausnutzbarkeit und offentlich verfugbarem Exploit-Code macht diese Schwachstelle fur Bedrohungsakteure hochst attraktiv.

Behebung

  1. Herstellerpatch anwenden von Micro Focus (jetzt OpenText) wie in KM03775947 dokumentiert, um die Command-Injection-Schwachstelle in Operation Bridge Reporter sofort zu beheben.
  2. Netzwerkzugriff einschranken auf den OBR-Server durch Implementierung von Firewall-Regeln, die die Konnektivitat nur auf autorisierte Verwaltungsstationen und Datenquellen beschranken.
  3. Auf Kompromittierungsindikatoren uberwachen durch Uberprufung der OBR-Server-Logs, Systemprozesslisten und Netzwerkverbindungen auf Anzeichen unbefugter Befehlsausfuhrung oder verdachtigen ausgehenden Datenverkehr.
  4. Web-Application-Firewall-Regeln implementieren um gangige OS-Command-Injection-Muster in Anfragen an die OBR-Weboberflache zu erkennen und zu blockieren.
  5. OBR mit minimalen Berechtigungen ausfuhren indem sichergestellt wird, dass das von OBR verwendete Dienstkonto nur die minimal erforderlichen Berechtigungen hat, um die Auswirkungen einer erfolgreichen Command-Injection zu begrenzen.
  6. Vollstandige Kompromittierungsbewertung durchfuhren auf allen OBR-Servern, die Version 10.40 ausgefuhrt haben, wahrend sie nicht vertrauenswurdigen Netzwerken ausgesetzt waren, und auf Backdoors, nicht autorisierte Konten und Datenexfiltration prufen.

Technische Details

Die Schwachstelle ist ein OS-Command-Injection-Fehler in Micro Focus Operation Bridge Reporter Version 10.40. OBR ist eine Berichts- und Analyseplattform fur IT-Betriebsmanagement und Leistungsuberwachung. Die Anwendung akzeptiert Benutzereingaben uber ihre Weboberflache und bindet diese Eingaben in Betriebssystembefehle ein, die auf dem Server ausgefuhrt werden, ohne ordnungsgemasse Bereinigung oder Escaping von Shell-Metazeichen. Ein nicht authentifizierter Angreifer kann speziell gestaltete HTTP-Anfragen erstellen, die OS-Command-Injection-Payloads enthalten, die dann vom Server im Kontext des OBR-Dienstes ausgefuhrt werden. Die Zero Day Initiative-Advisories (ZDI-21-153 und ZDI-21-154) dokumentieren mehrere Injection-Punkte innerhalb der Anwendung. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U) bestatigt, dass der Angriff netzwerkzuganglich ist, keine Berechtigungen oder Benutzerinteraktion erfordert und eine geringe Komplexitat aufweist.

Häufig gestellte Fragen

Wird CVE-2021-22502 aktiv ausgenutzt?

Ja. CVE-2021-22502 ist im CISA Known Exploited Vulnerabilities Katalog aufgefuhrt, was eine aktive Ausnutzung in freier Wildbahn bestatigt. Offentlicher Exploit-Code ist verfugbar, und der EPSS-Score von 0,938 (99,9. Perzentil) weist auf extrem hohe Ausnutzungsaktivitat hin. Die Schwachstelle wurde uber das Zero Day Initiative-Programm mit detaillierten technischen Hinweisen offengelegt.

Welche Produkte sind von CVE-2021-22502 betroffen?

Micro Focus Operation Bridge Reporter (OBR) Version 10.40 ist betroffen. OBR ist eine Berichts- und Analyseplattform fur IT-Betriebsmanagement, die in Unternehmensumgebungen eingesetzt wird.

Wie behebe ich CVE-2021-22502?

Wenden Sie den Herstellerpatch an, der im Micro Focus Advisory KM03775947 dokumentiert ist. Schranken Sie den Netzwerkzugriff auf den OBR-Server ein, implementieren Sie Web-Application-Firewall-Regeln zur Blockierung von Command-Injection-Versuchen und fuhren Sie eine Kompromittierungsbewertung auf allen exponierten Instanzen durch.

Wie schwerwiegend ist CVE-2021-22502?

Mit einem CVSS-Score von 9,8 (Kritisch) ist CVE-2021-22502 ausserst schwerwiegend. Es ermoglicht nicht authentifizierten Remote-Angreifern, beliebige OS-Befehle auf dem OBR-Server auszufuhren, ohne dass eine Benutzerinteraktion erforderlich ist. Die Verfugbarkeit offentlicher Exploits und der nahezu maximale EPSS-Score machen dies zu einer der am aktivsten angegriffenen Schwachstellen in der Micro Focus-Produktlinie.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score96.74%
EPSS-Perzentil99.9%

Daten

Veröffentlicht8. Februar 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.