CVE-2021-25297
Nagios XI OS Command Injection
Beschreibung
CVE-2021-25297 ist eine schwerwiegende OS Command Injection-Schwachstelle in Nagios XI Version 5.7.5. Die Schwachstelle befindet sich in der Datei switch.inc.php des Switch Configuration Wizards und entsteht durch unzureichende Bereinigung von authentifizierten Benutzereingaben, die über eine einzelne HTTP-Anfrage übermittelt werden. Ein authentifizierter Angreifer kann dadurch beliebige Betriebssystembefehle auf dem Nagios XI-Server ausführen. CISA hat CVE-2021-25297 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 62,65 % (98,4. Perzentile) unterstreicht die hohe Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| nagios | nagios xi | >= 5.5.6, <= 5.7.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/161561/Nagios-XI-5.7.5-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/170924/Nagios-XI-5.7.5-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://assets.nagios.com/downloads/nagiosxi/versions.php(Product)
- https://github.com/fs0c-sh/nagios-xi-5.7.5-bugs/blob/main/README.md(Exploit, Third Party Advisory)
- https://www.fastly.com/blog/anatomy-of-a-command-injection-cve-2021-25296-7-8-with-metasploit-module-and(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-25297(US Government Resource)
Schwachstellentyp
CWE-78: OS Command Injection
OS Command Injection ist eine Schwachstelle, die auftritt, wenn Software einen Betriebssystembefehl unter Verwendung von extern beeinflussten Eingaben konstruiert, aber Spezialelemente nicht korrekt neutralisiert. Bei CVE-2021-25297 manifestiert sich diese Schwäche in der Datei switch.inc.php von Nagios XI, wo authentifizierte Benutzereingaben unzureichend bereinigt an die System-Shell weitergegeben werden, sodass Angreifer durch Einschleusung von Shell-Metazeichen beliebige Betriebssystembefehle ausführen können.
Weitere Informationen: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2021-25297 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung für Nagios XI-Infrastrukturen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert niedrige Privilegien (authentifizierter Benutzer), weist eine geringe Angriffskomplexität auf und erfordert keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung ermöglicht vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Zielsystems, da beliebige Betriebssystembefehle mit den Privilegien des Nagios-Dienstkontos ausgeführt werden können. Da Nagios XI als zentrale Monitoring-Plattform typischerweise umfassende Netzwerkzugriffsrechte besitzt, kann eine Kompromittierung weitreichende Folgen für die gesamte IT-Infrastruktur haben. Der EPSS-Score von 62,65 % in der 98,4. Perzentile weist auf eine hohe Wahrscheinlichkeit aktiver Ausnutzung hin.
Exploit-Reifegrad
CVE-2021-25297 verfügt über eine hohe Exploit-Reife mit mehreren öffentlich verfügbaren Exploit-Quellen. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security und ein GitHub-Repository sowie eine technische Analyse von Fastly mit Metasploit-Modul. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 01.02.2022. Der EPSS-Score von 62,65 % (98,4. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. CVE-2021-25297 gehört zu einer Reihe von drei verwandten Command Injection-Schwachstellen in Nagios XI 5.7.5 (CVE-2021-25296, CVE-2021-25297, CVE-2021-25298), die verschiedene Configuration Wizards betreffen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie Nagios XI auf eine Version nach 5.7.5.
- Überprüfen Sie alle Nagios XI-Installationen auf betroffene Versionen (5.5.6 bis einschließlich 5.7.5) und führen Sie umgehend das Upgrade auf die neueste gepatchte Version durch. Beachten Sie, dass auch die verwandten Schwachstellen CVE-2021-25296 und CVE-2021-25298 mit dem gleichen Update behoben werden.
- Beschränken Sie den Netzwerkzugriff auf die Nagios XI-Weboberfläche mittels Firewall-Regeln und erlauben Sie den Zugriff nur von vertrauenswürdigen IP-Adressen. Überprüfen Sie bestehende Benutzerkonten und entfernen Sie nicht benötigte Zugänge, da die Schwachstelle authentifizierten Zugriff erfordert.
- Überwachen Sie Nagios XI-Server auf Kompromittierungsindikatoren, insbesondere ungewöhnliche Prozessausführungen, unautorisierte Dateisystemänderungen und verdächtige ausgehende Netzwerkverbindungen. Prüfen Sie Web-Server-Logs auf manipulierte Anfragen an den Switch Configuration Wizard.
- Implementieren Sie langfristig eine strikte Eingabevalidierung mit Allowlist-Ansatz für alle Parameter in Configuration Wizards und vermeiden Sie die direkte Übergabe von Benutzereingaben an Shell-Befehle.
Technische Details
CVE-2021-25297 betrifft Nagios XI Version 5.7.5 und liegt in der Datei /usr/local/nagiosxi/html/includes/configwizards/switch/switch.inc.php. Die Schwachstelle entsteht durch fehlende Bereinigung authentifizierter Benutzereingaben, die über eine einzelne HTTP-Anfrage an den Switch Configuration Wizard übermittelt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass ein authentifizierter Angreifer über das Netzwerk mit geringer Komplexität vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Systems erlangen kann. Diese Schwachstelle ist eine von drei verwandten OS Command Injection-Schwachstellen in verschiedenen Configuration Wizards von Nagios XI 5.7.5, die alle auf dem gleichen Grundproblem der fehlenden Eingabebereinigung basieren.
Häufig gestellte Fragen
Wird CVE-2021-25297 aktiv ausgenutzt?
Ja. CVE-2021-25297 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code einschließlich eines Metasploit-Moduls ist verfügbar. Der EPSS-Score von 62,65 % (98,4. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Es sind keine Verbindungen zu Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2021-25297 betroffen?
CVE-2021-25297 betrifft Nagios XI in den Versionen 5.5.6 bis einschließlich 5.7.5. Die Schwachstelle liegt spezifisch im Switch Configuration Wizard der Nagios XI-Weboberfläche. CVE-2021-25297 ist eine von drei verwandten Schwachstellen (CVE-2021-25296, CVE-2021-25297, CVE-2021-25298) in verschiedenen Nagios XI Configuration Wizards.
Wie behebe ich CVE-2021-25297?
Aktualisieren Sie Nagios XI auf die neueste verfügbare Version nach 5.7.5, wodurch gleichzeitig auch die verwandten Schwachstellen CVE-2021-25296 und CVE-2021-25298 behoben werden. Beschränken Sie bis zum Update den Netzwerkzugriff auf die Nagios XI-Weboberfläche und überprüfen Sie alle Benutzerkonten.
Wie schwerwiegend ist CVE-2021-25297?
CVE-2021-25297 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebiger Betriebssystembefehle auf dem Nagios XI-Server, was zur vollständigen Systemkompromittierung führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.