CVE-2021-25296

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Nagios XI OS Command Injection

Beschreibung

CVE-2021-25296 ist eine schwerwiegende OS Command Injection-Schwachstelle in Nagios XI Version 5.7.5. Die Schwachstelle befindet sich in der Datei windowswmi.inc.php des Windows WMI Configuration Wizards und entsteht durch unzureichende Bereinigung von authentifizierten Benutzereingaben, die über eine einzelne HTTP-Anfrage übermittelt werden. Ein authentifizierter Angreifer kann dadurch beliebige Betriebssystembefehle auf dem Nagios XI-Server ausführen. CISA hat CVE-2021-25296 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 93,56 % (99,8. Perzentile) besteht eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung dieser Nagios XI Command Injection-Schwachstelle.

KEV-Informationen

Hersteller
Nagios
Produkt
Nagios XI
Hinzugefügt am
18. Januar 2022
Fälligkeitsdatum
1. Februar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
nagiosnagios xi>= 5.5.6, <= 5.7.5

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: OS Command Injection

OS Command Injection ist eine Schwachstelle, die auftritt, wenn Software einen Betriebssystembefehl unter Verwendung von extern beeinflussten Eingaben konstruiert, aber Spezialelemente nicht korrekt neutralisiert. Bei CVE-2021-25296 manifestiert sich diese Schwäche in der Datei windowswmi.inc.php von Nagios XI, wo authentifizierte Benutzereingaben unzureichend bereinigt an die System-Shell weitergegeben werden, sodass Angreifer durch Einschleusung von Shell-Metazeichen beliebige Befehle ausführen können.

Weitere Informationen: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2021-25296 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung für Nagios XI-Infrastrukturen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert niedrige Privilegien (authentifizierter Benutzer), weist eine geringe Angriffskomplexität auf und erfordert keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung hat schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit des Systems, da beliebige Betriebssystembefehle mit den Privilegien des Nagios-Dienstkontos ausgeführt werden können. Da Nagios XI als zentrale Monitoring-Plattform in Netzwerkinfrastrukturen eingesetzt wird, kann eine Kompromittierung als Ausgangspunkt für laterale Bewegung und weitreichende Netzwerkkompromittierung dienen. Der EPSS-Score von 93,56 % in der 99,8. Perzentile bestätigt die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung.

Exploit-Reifegrad

CVE-2021-25296 verfügt über eine hohe Exploit-Reife mit mehreren öffentlich verfügbaren Exploit-Quellen. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security sowie über ein detailliertes GitHub-Repository und eine technische Analyse von Fastly mit Metasploit-Modul. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 01.02.2022. Der EPSS-Score von 93,56 % (99,8. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie Nagios XI auf eine Version nach 5.7.5.
  2. Überprüfen Sie alle Nagios XI-Installationen auf betroffene Versionen (5.5.6 bis einschließlich 5.7.5) und führen Sie umgehend das Upgrade auf die neueste gepatchte Version durch.
  3. Beschränken Sie den Netzwerkzugriff auf die Nagios XI-Weboberfläche mittels Firewall-Regeln und erlauben Sie Zugriff nur von vertrauenswürdigen Administratoren-IP-Adressen. Überprüfen Sie alle Benutzerkonten und entfernen Sie nicht benötigte Zugänge.
  4. Überwachen Sie Nagios XI-Server auf Kompromittierungsindikatoren, insbesondere ungewöhnliche Prozesse, unautorisierte Dateisystemänderungen und verdächtige ausgehende Netzwerkverbindungen. Überprüfen Sie Web-Server-Logs auf manipulierte Anfragen an den Windows WMI Configuration Wizard.
  5. Vermeiden Sie langfristig die direkte Übergabe von Benutzereingaben an Betriebssystembefehle. Verwenden Sie parametrisierte Ausführungsschnittstellen und implementieren Sie strikte Allowlist-Validierung für alle Eingabeparameter in Konfigurations-Wizards.

Technische Details

CVE-2021-25296 betrifft Nagios XI Version 5.7.5 und liegt in der Datei /usr/local/nagiosxi/html/includes/configwizards/windowswmi/windowswmi.inc.php. Die Schwachstelle entsteht durch fehlende Bereinigung authentifizierter Benutzereingaben, die über eine einzelne HTTP-Anfrage an den Windows WMI Configuration Wizard übermittelt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass ein authentifizierter Angreifer über das Netzwerk mit geringer Komplexität die vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Systems erlangen kann. Die eingeschleusten OS-Befehle werden mit den Privilegien des Nagios-Webserver-Prozesses ausgeführt, was typischerweise umfassenden Systemzugriff ermöglicht.

Häufig gestellte Fragen

Wird CVE-2021-25296 aktiv ausgenutzt?

Ja. CVE-2021-25296 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code einschließlich eines Metasploit-Moduls ist verfügbar. Der EPSS-Score von 93,56 % (99,8. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Es sind keine Verbindungen zu Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-25296 betroffen?

CVE-2021-25296 betrifft Nagios XI in den Versionen 5.5.6 bis einschließlich 5.7.5. Die Schwachstelle liegt spezifisch im Windows WMI Configuration Wizard der Nagios XI-Weboberfläche. Nutzer sollten auf eine Version nach 5.7.5 aktualisieren.

Wie behebe ich CVE-2021-25296?

Aktualisieren Sie Nagios XI auf die neueste verfügbare Version nach 5.7.5. Beschränken Sie bis zum Update den Netzwerkzugriff auf die Nagios XI-Weboberfläche und überprüfen Sie alle Benutzerkonten auf unautorisierte Zugriffe. Prüfen Sie Serverprotokolle auf Anzeichen einer vorherigen Kompromittierung.

Wie schwerwiegend ist CVE-2021-25296?

CVE-2021-25296 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebiger Betriebssystembefehle auf dem Nagios XI-Server, was zur vollständigen Systemkompromittierung führen kann.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score71.54%
EPSS-Perzentil99.4%

Daten

Veröffentlicht15. Februar 2021
Zuletzt geändert9. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.