CVE-2021-22900
Ivanti Pulse Connect Secure Unrestricted File Upload Vulnerability
Beschreibung
CVE-2021-22900 ist eine hochgradig kritische Schwachstelle durch uneingeschränkten Datei-Upload in Ivanti Pulse Connect Secure. Der Fehler betrifft Pulse Connect Secure in Versionen vor 9.1R11.4, bei dem ein authentifizierter Administrator über die Admin-Weboberfläche ein manipuliertes Archiv hochladen kann, um beliebige Dateien auf das System zu schreiben. Die CISA hat CVE-2021-22900 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und verweist auf die Emergency Directive 21-03, was die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,81 % (74,1. Perzentil) stellt diese Ivanti Pulse Connect Secure Sicherheitslücke ein realistisches Risiko für betroffene Organisationen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | connect secure | 9.0; 9.1 |
| pulsesecure | pulse connect secure | <= 9.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44784/?kA23Z000000boUWSAY(Broken Link, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-22900(US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code ('Code Injection')
Code-Injection-Schwachstellen treten auf, wenn eine Anwendung nicht vertrauenswürdige Eingaben in Code einbindet, der anschließend ausgeführt wird. Bei CVE-2021-22900 validiert die Admin-Oberfläche von Pulse Connect Secure hochgeladene Archive nicht ausreichend, wodurch ein authentifizierter Administrator ein manipuliertes Archiv hochladen kann, das zu beliebigen Dateischreibvorgängen und potenzieller Codeausführung führt.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code ('Code Injection')
CWE-669: Incorrect Resource Transfer Between Spheres
Ein fehlerhafter Ressourcentransfer zwischen Sicherheitsbereichen tritt auf, wenn ein Produkt Ressourcen zwischen kontrollierten und unkontrollierten Domänen nicht ordnungsgemäß überträgt. Bei CVE-2021-22900 überträgt der Archiv-Upload-Mechanismus Dateiinhalte aus dem benutzer-kontrollierten Upload in das Dateisystem des Servers, ohne angemessene Grenzen durchzusetzen, wodurch Dateien an nicht autorisierte Speicherorte geschrieben werden können.
Mehr erfahren: CWE-669 — Incorrect Resource Transfer Between Spheres
Auswirkungsanalyse
CVE-2021-22900 hat einen CVSS-3.1-Score von 7,2 (HOCH), was auf ein erhebliches Sicherheitsrisiko hinweist. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert jedoch hohe Privilegien (Administrator-Zugang), und keine Benutzerinteraktion ist nötig. Eine erfolgreiche Ausnutzung ermöglicht es einem Angreifer, beliebige Dateien auf der Pulse Connect Secure Appliance zu schreiben, was zur vollständigen Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit des Systems führen kann. Ein Angreifer mit Admin-Zugangsdaten könnte kritische Systemdateien überschreiben, Hintertüren installieren oder VPN-Dienste stören. Der EPSS-Score von 0,81 % (74,1. Perzentil) weist auf eine moderate, aber reale Ausnutzungswahrscheinlichkeit hin, insbesondere angesichts der bestätigten aktiven Ausnutzung durch Bedrohungsakteure.
Exploit-Reifegrad
CVE-2021-22900 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt. Bundesbehörden waren verpflichtet, die Schwachstelle bis zum 03.05.2022 gemäß der Emergency Directive 21-03 zu beheben. Der EPSS-Score von 0,81 % (74,1. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle ist Teil einer Gruppe von Pulse Connect Secure Sicherheitslücken, die 2021 offengelegt wurden und von staatlich unterstützten Bedrohungsakteuren aktiv ausgenutzt wurden, was eine zeitnahe Behebung unerlässlich macht.
Behebung
- Herstellerupdates umgehend einspielen gemäß CISA-KEV-Anforderung: Updates nach Herstelleranweisungen anwenden. Aktualisieren Sie Ivanti Pulse Connect Secure auf Version 9.1R11.4 oder höher, um CVE-2021-22900 vollständig zu beheben.
- Überprüfen Sie, dass alle Instanzen betroffener Produkte — Ivanti Connect Secure Version 9.0 und 9.1 vor 9.1R11.4 sowie ältere Pulse Connect Secure Versionen bis einschließlich 9.1 — auf gepatchte Versionen aktualisiert wurden.
- Beschränken Sie den Zugriff auf die Admin-Weboberfläche von Pulse Connect Secure auf ein dediziertes Management-VLAN oder bestimmte vertrauenswürdige IP-Adressen, um eine Ausnutzung durch Angreifer mit kompromittierten Administrator-Zugangsdaten zu verhindern.
- Überprüfen Sie Administrator-Konten auf unbefugten Zugriff und prüfen Sie die Upload-Aktivitätsprotokolle in der Admin-Oberfläche auf verdächtige Archiv-Uploads, die auf Ausnutzungsversuche hindeuten könnten.
- Implementieren Sie Dateiintegritätsüberwachung auf der Pulse Connect Secure Appliance und führen Sie das Pulse Connect Secure Integrity Checker Tool aus, um die Systemintegrität zu validieren.
Technische Details
CVE-2021-22900 nutzt eine Kombination aus Code-Injection (CWE-94) und fehlerhaftem Ressourcentransfer (CWE-669) in der Admin-Weboberfläche von Pulse Connect Secure vor Version 9.1R11.4 aus. Die Schwachstelle ermöglicht es einem authentifizierten Administrator, eine manipulierte Archivdatei über die Admin-Oberfläche hochzuladen, die vom Server ohne ausreichende Validierung von Dateipfaden oder Inhalten extrahiert wird. Diese unkontrollierte Extraktion ermöglicht beliebige Dateischreibvorgänge auf dem Dateisystem des Servers, wodurch kritische Konfigurationsdateien überschrieben oder ausführbarer Code an zugänglichen Stellen platziert werden kann. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) bestätigt die netzwerkbasierte Ausnutzbarkeit bei geringer Komplexität, wobei hohe Privilegien erforderlich sind.
Häufig gestellte Fragen
Wird CVE-2021-22900 aktiv ausgenutzt?
Ja. CVE-2021-22900 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet und fällt unter die Emergency Directive 21-03, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,81 % (74,1. Perzentil) weist auf eine moderate Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind betroffen?
CVE-2021-22900 betrifft Ivanti Connect Secure in den Versionen 9.0 und 9.1 vor 9.1R11.4. Auch ältere Pulse Connect Secure Versionen bis einschließlich 9.1 (vor der Umbenennung zu Ivanti) sind betroffen.
Wie behebe ich CVE-2021-22900?
Aktualisieren Sie Ivanti Pulse Connect Secure auf Version 9.1R11.4 oder höher. Beschränken Sie den Admin-Zugriff auf vertrauenswürdige Netzwerke, überprüfen Sie Administrator-Konten und nutzen Sie das Pulse Connect Secure Integrity Checker Tool zur Systemprüfung.
Wie schwerwiegend ist CVE-2021-22900?
CVE-2021-22900 hat einen CVSS-3.1-Score von 7,2 (HOCH). Obwohl Administrator-Authentifizierung erforderlich ist, ermöglicht eine erfolgreiche Ausnutzung beliebige Dateischreibvorgänge, die die VPN-Appliance vollständig kompromittieren können. Die Aufnahme in den CISA-KEV-Katalog bestätigt die reale Ausnutzung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.