CVE-2021-25298

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Nagios XI OS Command Injection

Beschreibung

CVE-2021-25298 ist eine schwerwiegende OS Command Injection-Schwachstelle in Nagios XI Version 5.7.5. Die Schwachstelle befindet sich in der Datei cloud-vm.inc.php des Cloud VM Configuration Wizards und entsteht durch unzureichende Bereinigung von authentifizierten Benutzereingaben, die über eine einzelne HTTP-Anfrage übermittelt werden. Ein authentifizierter Angreifer kann dadurch beliebige Betriebssystembefehle auf dem Nagios XI-Server ausführen. CISA hat CVE-2021-25298 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 78,37 % (99,0. Perzentile) zeigt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung dieser Command Injection-Schwachstelle.

KEV-Informationen

Hersteller
Nagios
Produkt
Nagios XI
Hinzugefügt am
18. Januar 2022
Fälligkeitsdatum
1. Februar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
nagiosnagios xi>= 5.5.6, <= 5.7.5

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: OS Command Injection

OS Command Injection ist eine Schwachstelle, die auftritt, wenn Software einen Betriebssystembefehl unter Verwendung von extern beeinflussten Eingaben konstruiert, aber Spezialelemente nicht korrekt neutralisiert. Bei CVE-2021-25298 manifestiert sich diese Schwäche in der Datei cloud-vm.inc.php von Nagios XI, wo authentifizierte Benutzereingaben unzureichend bereinigt an die System-Shell weitergegeben werden, sodass Angreifer durch Einschleusung von Shell-Metazeichen beliebige Betriebssystembefehle auf dem Server ausführen können.

Weitere Informationen: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2021-25298 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung für Nagios XI-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert niedrige Privilegien (authentifizierter Benutzer), weist eine geringe Angriffskomplexität auf und erfordert keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung ermöglicht vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Zielsystems, da beliebige Betriebssystembefehle mit den Privilegien des Nagios-Dienstkontos ausgeführt werden können. Da Nagios XI als zentrale Netzwerküberwachungsplattform typischerweise privilegierten Zugriff auf zahlreiche Systeme besitzt, kann eine Kompromittierung als Sprungbrett für laterale Bewegung innerhalb des Netzwerks dienen. Der EPSS-Score von 78,37 % in der 99,0. Perzentile bestätigt die sehr hohe Wahrscheinlichkeit aktiver Ausnutzung.

Exploit-Reifegrad

CVE-2021-25298 verfügt über eine hohe Exploit-Reife mit mehreren öffentlich verfügbaren Exploit-Quellen. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, ein GitHub-Repository und eine technische Analyse von Fastly mit Metasploit-Modul. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 01.02.2022. Der EPSS-Score von 78,37 % (99,0. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. CVE-2021-25298 gehört zu einer Reihe von drei verwandten Command Injection-Schwachstellen in Nagios XI 5.7.5 (CVE-2021-25296, CVE-2021-25297, CVE-2021-25298), die verschiedene Configuration Wizards betreffen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie Nagios XI auf eine Version nach 5.7.5.
  2. Überprüfen Sie alle Nagios XI-Installationen auf betroffene Versionen (5.5.6 bis einschließlich 5.7.5) und führen Sie umgehend das Upgrade auf die neueste gepatchte Version durch. Das Update behebt gleichzeitig die verwandten Schwachstellen CVE-2021-25296 und CVE-2021-25297.
  3. Beschränken Sie den Netzwerkzugriff auf die Nagios XI-Weboberfläche mittels Firewall-Regeln und erlauben Sie den Zugriff ausschließlich von vertrauenswürdigen IP-Adressen. Überprüfen Sie bestehende Benutzerkonten und entfernen Sie nicht benötigte Zugänge, da die Schwachstelle authentifizierten Zugriff erfordert.
  4. Überwachen Sie Nagios XI-Server auf Kompromittierungsindikatoren, insbesondere ungewöhnliche Prozessausführungen, unautorisierte Dateisystemänderungen und verdächtige ausgehende Netzwerkverbindungen. Prüfen Sie Web-Server-Logs auf manipulierte Anfragen an den Cloud VM Configuration Wizard.
  5. Führen Sie langfristig die Anwendung mit minimal notwendigen Privilegien aus und implementieren Sie strikte Allowlist-Validierung für alle Parameter in Configuration Wizards, anstatt Benutzereingaben direkt an Shell-Befehle zu übergeben.

Technische Details

CVE-2021-25298 betrifft Nagios XI Version 5.7.5 und liegt in der Datei /usr/local/nagiosxi/html/includes/configwizards/cloud-vm/cloud-vm.inc.php. Die Schwachstelle entsteht durch fehlende Bereinigung authentifizierter Benutzereingaben, die über eine einzelne HTTP-Anfrage an den Cloud VM Configuration Wizard übermittelt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass ein authentifizierter Angreifer über das Netzwerk mit geringer Komplexität vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Systems erlangen kann. Diese Schwachstelle ist die dritte von drei verwandten OS Command Injection-Schwachstellen in verschiedenen Configuration Wizards von Nagios XI 5.7.5, die alle auf dem gleichen Grundproblem der fehlenden Eingabebereinigung bei Shell-Befehlskonstruktion basieren.

Häufig gestellte Fragen

Wird CVE-2021-25298 aktiv ausgenutzt?

Ja. CVE-2021-25298 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code einschließlich eines Metasploit-Moduls ist verfügbar. Der EPSS-Score von 78,37 % (99,0. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Es sind keine Verbindungen zu Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-25298 betroffen?

CVE-2021-25298 betrifft Nagios XI in den Versionen 5.5.6 bis einschließlich 5.7.5. Die Schwachstelle liegt spezifisch im Cloud VM Configuration Wizard der Nagios XI-Weboberfläche. CVE-2021-25298 ist die dritte von drei verwandten Schwachstellen (CVE-2021-25296, CVE-2021-25297, CVE-2021-25298) in verschiedenen Nagios XI Configuration Wizards.

Wie behebe ich CVE-2021-25298?

Aktualisieren Sie Nagios XI auf die neueste verfügbare Version nach 5.7.5, wodurch gleichzeitig auch die verwandten Schwachstellen CVE-2021-25296 und CVE-2021-25297 behoben werden. Beschränken Sie bis zum Update den Netzwerkzugriff auf die Nagios XI-Weboberfläche und reduzieren Sie die Anzahl der Benutzerkonten auf das Minimum.

Wie schwerwiegend ist CVE-2021-25298?

CVE-2021-25298 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebiger Betriebssystembefehle auf dem Nagios XI-Server, was zur vollständigen Systemkompromittierung führen kann.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score74.98%
EPSS-Perzentil99.5%

Daten

Veröffentlicht15. Februar 2021
Zuletzt geändert9. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.