CVE-2021-25297

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Nagios XI OS Command Injection

Beschreibung

CVE-2021-25297 ist eine schwerwiegende OS Command Injection-Schwachstelle in Nagios XI Version 5.7.5. Die Schwachstelle befindet sich in der Datei switch.inc.php des Switch Configuration Wizards und entsteht durch unzureichende Bereinigung von authentifizierten Benutzereingaben, die über eine einzelne HTTP-Anfrage übermittelt werden. Ein authentifizierter Angreifer kann dadurch beliebige Betriebssystembefehle auf dem Nagios XI-Server ausführen. CISA hat CVE-2021-25297 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 62,65 % (98,4. Perzentile) unterstreicht die hohe Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Nagios
Produkt
Nagios XI
Hinzugefügt am
18. Januar 2022
Fälligkeitsdatum
1. Februar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
nagiosnagios xi>= 5.5.6, <= 5.7.5

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: OS Command Injection

OS Command Injection ist eine Schwachstelle, die auftritt, wenn Software einen Betriebssystembefehl unter Verwendung von extern beeinflussten Eingaben konstruiert, aber Spezialelemente nicht korrekt neutralisiert. Bei CVE-2021-25297 manifestiert sich diese Schwäche in der Datei switch.inc.php von Nagios XI, wo authentifizierte Benutzereingaben unzureichend bereinigt an die System-Shell weitergegeben werden, sodass Angreifer durch Einschleusung von Shell-Metazeichen beliebige Betriebssystembefehle ausführen können.

Weitere Informationen: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2021-25297 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung für Nagios XI-Infrastrukturen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert niedrige Privilegien (authentifizierter Benutzer), weist eine geringe Angriffskomplexität auf und erfordert keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung ermöglicht vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Zielsystems, da beliebige Betriebssystembefehle mit den Privilegien des Nagios-Dienstkontos ausgeführt werden können. Da Nagios XI als zentrale Monitoring-Plattform typischerweise umfassende Netzwerkzugriffsrechte besitzt, kann eine Kompromittierung weitreichende Folgen für die gesamte IT-Infrastruktur haben. Der EPSS-Score von 62,65 % in der 98,4. Perzentile weist auf eine hohe Wahrscheinlichkeit aktiver Ausnutzung hin.

Exploit-Reifegrad

CVE-2021-25297 verfügt über eine hohe Exploit-Reife mit mehreren öffentlich verfügbaren Exploit-Quellen. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security und ein GitHub-Repository sowie eine technische Analyse von Fastly mit Metasploit-Modul. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 01.02.2022. Der EPSS-Score von 62,65 % (98,4. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. CVE-2021-25297 gehört zu einer Reihe von drei verwandten Command Injection-Schwachstellen in Nagios XI 5.7.5 (CVE-2021-25296, CVE-2021-25297, CVE-2021-25298), die verschiedene Configuration Wizards betreffen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie Nagios XI auf eine Version nach 5.7.5.
  2. Überprüfen Sie alle Nagios XI-Installationen auf betroffene Versionen (5.5.6 bis einschließlich 5.7.5) und führen Sie umgehend das Upgrade auf die neueste gepatchte Version durch. Beachten Sie, dass auch die verwandten Schwachstellen CVE-2021-25296 und CVE-2021-25298 mit dem gleichen Update behoben werden.
  3. Beschränken Sie den Netzwerkzugriff auf die Nagios XI-Weboberfläche mittels Firewall-Regeln und erlauben Sie den Zugriff nur von vertrauenswürdigen IP-Adressen. Überprüfen Sie bestehende Benutzerkonten und entfernen Sie nicht benötigte Zugänge, da die Schwachstelle authentifizierten Zugriff erfordert.
  4. Überwachen Sie Nagios XI-Server auf Kompromittierungsindikatoren, insbesondere ungewöhnliche Prozessausführungen, unautorisierte Dateisystemänderungen und verdächtige ausgehende Netzwerkverbindungen. Prüfen Sie Web-Server-Logs auf manipulierte Anfragen an den Switch Configuration Wizard.
  5. Implementieren Sie langfristig eine strikte Eingabevalidierung mit Allowlist-Ansatz für alle Parameter in Configuration Wizards und vermeiden Sie die direkte Übergabe von Benutzereingaben an Shell-Befehle.

Technische Details

CVE-2021-25297 betrifft Nagios XI Version 5.7.5 und liegt in der Datei /usr/local/nagiosxi/html/includes/configwizards/switch/switch.inc.php. Die Schwachstelle entsteht durch fehlende Bereinigung authentifizierter Benutzereingaben, die über eine einzelne HTTP-Anfrage an den Switch Configuration Wizard übermittelt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass ein authentifizierter Angreifer über das Netzwerk mit geringer Komplexität vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Systems erlangen kann. Diese Schwachstelle ist eine von drei verwandten OS Command Injection-Schwachstellen in verschiedenen Configuration Wizards von Nagios XI 5.7.5, die alle auf dem gleichen Grundproblem der fehlenden Eingabebereinigung basieren.

Häufig gestellte Fragen

Wird CVE-2021-25297 aktiv ausgenutzt?

Ja. CVE-2021-25297 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code einschließlich eines Metasploit-Moduls ist verfügbar. Der EPSS-Score von 62,65 % (98,4. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Es sind keine Verbindungen zu Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-25297 betroffen?

CVE-2021-25297 betrifft Nagios XI in den Versionen 5.5.6 bis einschließlich 5.7.5. Die Schwachstelle liegt spezifisch im Switch Configuration Wizard der Nagios XI-Weboberfläche. CVE-2021-25297 ist eine von drei verwandten Schwachstellen (CVE-2021-25296, CVE-2021-25297, CVE-2021-25298) in verschiedenen Nagios XI Configuration Wizards.

Wie behebe ich CVE-2021-25297?

Aktualisieren Sie Nagios XI auf die neueste verfügbare Version nach 5.7.5, wodurch gleichzeitig auch die verwandten Schwachstellen CVE-2021-25296 und CVE-2021-25298 behoben werden. Beschränken Sie bis zum Update den Netzwerkzugriff auf die Nagios XI-Weboberfläche und überprüfen Sie alle Benutzerkonten.

Wie schwerwiegend ist CVE-2021-25297?

CVE-2021-25297 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebiger Betriebssystembefehle auf dem Nagios XI-Server, was zur vollständigen Systemkompromittierung führen kann.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score56.38%
EPSS-Perzentil99.0%

Daten

Veröffentlicht15. Februar 2021
Zuletzt geändert9. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.