CVE-2021-22893

CRITICAL(10.0)KEVRansomwareErhöhtes Risiko

Ivanti Pulse Connect Secure Use-After-Free Vulnerability

Beschreibung

CVE-2021-22893 ist eine Schwachstelle mit maximaler Schwere in Ivanti Pulse Connect Secure (PCS), einer weit verbreiteten SSL-VPN-Appliance, die von Unternehmen und Regierungsbehörden für den Fernzugriff eingesetzt wird. Die Schwachstelle kombiniert eine Authentifizierungsumgehung mit einer Use-After-Free-Bedingung, exponiert durch die Windows File Share Browser- und Pulse Secure Collaboration-Features, und ermöglicht einem nicht authentifizierten Angreifer die Ausführung beliebigen Codes auf dem Gateway. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt, und sie wird mit Ransomware-Kampagnen in Verbindung gebracht. Mit einem EPSS-Score von 93,61% (99,83. Perzentil) und einem perfekten CVSS-Score von 10,0 stellt diese Ivanti Pulse Connect Secure Schwachstelle die höchstmögliche Bedrohungsstufe dar.

KEV-Informationen

Hersteller
Ivanti
Produkt
Pulse Connect Secure
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivanticonnect secure9.0; 9.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-287: Unsachgemäße Authentifizierung

Unsachgemäße Authentifizierung tritt auf, wenn Software nicht ausreichend beweist, dass die beanspruchte Identität eines Akteurs korrekt ist. Bei CVE-2021-22893 enthält das Pulse Connect Secure Gateway eine Authentifizierungsumgehung in den Windows File Share Browser- und Collaboration-Features, die nicht authentifizierten Angreifern den Zugriff auf Funktionalität ermöglicht, die gültige Anmeldedaten erfordern sollte.

Mehr erfahren: CWE-287 — Unsachgemäße Authentifizierung

CWE-416: Verwendung nach Freigabe

Verwendung nach Freigabe (Use After Free, UAF) ist eine Speicherkorruptions-Schwachstelle, bei der Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Bei CVE-2021-22893 ermöglicht die Use-After-Free-Bedingung in Pulse Connect Secure Angreifern die Ausführung beliebigen Codes durch Manipulation freigegebenen Speichers während der Ausnutzung der Lizenzservice-Funktionalität.

Mehr erfahren: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2021-22893 weist einen perfekten CVSS 3.1 Base Score von 10,0 (KRITISCH) auf, die maximal mögliche Schweregradbewertung. Die Schwachstelle ist aus der Ferne über das Netzwerk mit niedriger Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, und hat einen geänderten Scope, was bedeutet, dass die Ausnutzung Ressourcen über die verwundbare Komponente hinaus beeinflussen kann. Alle drei Auswirkungsdimensionen sind hoch bewertet: Vertraulichkeit, Integrität und Verfügbarkeit werden vollständig kompromittiert. Angreifer können die vollständige Kontrolle über das Pulse Connect Secure Gateway erlangen, VPN-Verkehr abfangen, Anmeldedaten stehlen, in interne Netzwerke pivotieren und den Fernzugriff für die gesamte Organisation unterbrechen. Der geänderte Scope (S:C) verstärkt die Gefahr, da die Kompromittierung des VPN-Gateways einen Brückenkopf in das breitere Unternehmensnetzwerk bietet. Kritischerweise wird diese Schwachstelle mit Ransomware-Kampagnen in Verbindung gebracht und wurde aktiv von mutmaßlich staatlich gesponserten Bedrohungsakteuren ausgenutzt. Der EPSS-Score von 93,61% (99,83. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. CISA erließ die Notfalldirektive 21-03 speziell zur Adressierung dieser und verwandter Pulse Connect Secure Schwachstellen.

Exploit-Reifegrad

CVE-2021-22893 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities Katalog als aktiv ausgenutzt bestätigt und wird bekanntermaßen in Ransomware-Angriffen eingesetzt. CISA erließ die Notfalldirektive 21-03 speziell zur Adressierung von Pulse Connect Secure Schwachstellen, was die kritische Natur dieser Bedrohung unterstreicht. Die Schwachstelle wurde als von mutmaßlich staatlich gesponserten Akteuren ausgenutzt identifiziert, die Zero-Day-Techniken einsetzten, bevor ein Patch verfügbar war. Der EPSS-Score von 93,61% (99,83. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. Technische Analyse der Ausnutzung wurde von FireEye/Mandiant veröffentlicht, die dokumentierte, wie mehrere Bedrohungsakteure diese Schwachstelle ausnutzten, um Webshells und Backdoors auf Pulse Connect Secure Appliances zu installieren.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA-KEV-Vorgabe und Notfalldirektive 21-03: Aktualisierungen gemäß Herstelleranweisungen durchführen. Das von Ivanti (ehemals Pulse Secure) bereitgestellte Sicherheitsupdate installieren, das diese Authentifizierungsumgehung und Use-After-Free-Schwachstelle behebt.
  2. Überprüfen, dass alle Pulse Connect Secure Appliances mit Versionen 9.0R3/9.1R1 und höher auf die gepatchte Version aktualisiert wurden. Das Pulse Secure Integrity Checker Tool ausführen, um Kompromittierungsindikatoren auf der Appliance zu erkennen.
  3. Falls sofortiges Patchen nicht möglich ist, den Windows File Share Browser und die Pulse Secure Collaboration-Features auf betroffenen Appliances als Interimsmaßnahme deaktivieren, da dies die Angriffsvektoren für diese Schwachstelle sind. IP-basierte Zugriffsbeschränkungen implementieren, um den VPN-Gateway-Zugriff auf bekannte, vertrauenswürdige Netzwerke zu beschränken.
  4. Gründliche forensische Analyse der Pulse Connect Secure Appliances durchführen, Logs auf Anzeichen unbefugten Zugriffs, Webshell-Bereitstellungen, Credential-Diebstahl oder Lateral Movement in das interne Netzwerk prüfen. Alle Anmeldedaten zurücksetzen, die möglicherweise über das kompromittierte VPN-Gateway exponiert wurden.
  5. Als langfristige Härtungsmaßnahme Netzwerksegmentierung zwischen VPN-Gateway und internen Ressourcen implementieren, Multi-Faktor-Authentifizierung für alle VPN-Zugriffe bereitstellen, umfassende Protokollierung und Überwachung der VPN-Appliance-Aktivität aktivieren und einen Schwachstellenmanagement-Prozess etablieren, der schnelles Patching internetexponierter Infrastruktur gewährleistet.

Technische Details

CVE-2021-22893 betrifft Pulse Connect Secure Versionen 9.0R3/9.1R1 und höher und kombiniert zwei verschiedene Schwachstellentypen. Die Authentifizierungsumgehung (CWE-287) in den Windows File Share Browser- und Pulse Secure Collaboration-Features ermöglicht nicht authentifizierten Benutzern den Zugriff auf geschützte Funktionalität. Die Use-After-Free-Bedingung (CWE-416) im Lizenzservice ermöglicht Codeausführung durch Speicherkorruption. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) reflektiert den maximal möglichen Score von 10,0, mit netzwerkbasierter Ausnutzung, die keine Privilegien, Benutzerinteraktion oder besonderen Bedingungen erfordert, kombiniert mit geändertem Scope, der komponentenübergreifende Auswirkungen anzeigt. Die NVD-Beschreibung stellt explizit fest, dass diese Schwachstelle in freier Wildbahn ausgenutzt wurde. Mutmaßliche APT-Akteure nutzten dies als Zero-Day-Schwachstelle, um mehrere Webshell-Familien auf kompromittierten Pulse Connect Secure Appliances zu installieren und als persistente Backdoors für Spionageoperationen und Datenexfiltration zu verwenden.

Häufig gestellte Fragen

Wird CVE-2021-22893 aktiv ausgenutzt?

Ja. CVE-2021-22893 ist im CISA Known Exploited Vulnerabilities Katalog gelistet und war Gegenstand der CISA-Notfalldirektive 21-03. Die Schwachstelle wird mit Ransomware-Kampagnen in Verbindung gebracht und wurde von mutmaßlich staatlich gesponserten Bedrohungsakteuren als Zero-Day ausgenutzt. Der EPSS-Score von 93,61% (99,83. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an.

Welche Produkte sind betroffen?

CVE-2021-22893 betrifft Ivanti Pulse Connect Secure (ehemals Pulse Secure) Versionen 9.0R3/9.1R1 und höher. Die Schwachstelle befindet sich in den Windows File Share Browser- und Pulse Secure Collaboration-Features der VPN-Gateway-Appliance.

Wie behebe ich CVE-2021-22893?

Wenden Sie das Sicherheitsupdate von Ivanti sofort an. Führen Sie das Pulse Secure Integrity Checker Tool aus, um Kompromittierungsindikatoren zu erkennen. Falls sofortiges Patchen nicht möglich ist, deaktivieren Sie den Windows File Share Browser und die Pulse Secure Collaboration-Features als Interimsmaßnahme. Setzen Sie alle möglicherweise exponierten Anmeldedaten zurück.

Wie schwerwiegend ist CVE-2021-22893?

CVE-2021-22893 hat einen perfekten CVSS 3.1 Base Score von 10,0 (KRITISCH) und einen EPSS-Score von 93,61% im 99,83. Perzentil. Dies ist die maximal mögliche Schwere, die unauthentifizierte Remote Code Execution auf VPN-Gateway-Appliances ermöglicht und sowohl mit Ransomware als auch mit staatlich gesponserten Angriffen in Verbindung gebracht wird.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score47.17%
EPSS-Perzentil98.7%

Daten

Veröffentlicht23. April 2021
Zuletzt geändert12. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.