CVE-2021-27101
Accellion FTA SQL Injection Vulnerability
Beschreibung
CVE-2021-27101 ist eine kritische SQL Injection-Schwachstelle in Accellion FTA (File Transfer Appliance). Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, über einen manipulierten Host-Header in einer Anfrage an document_root.html SQL-Befehle einzuschleusen. CISA hat CVE-2021-27101 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Die Schwachstelle wird in Verbindung mit Ransomware-Kampagnen gebracht und dient typischerweise als Einstiegspunkt für eine Kette von vier Accellion FTA-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| accellion | fta | <= 9_12_370 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/accellion/CVEs/blob/main/CVE-2021-27101.txt(Broken Link, Third Party Advisory)
- https://www.accellion.com/products/fta/(Product, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-27101(US Government Resource)
Schwachstellentyp
CWE-89: SQL Injection
SQL Injection tritt auf, wenn Software SQL-Befehle unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne spezielle Elemente zu neutralisieren, die die SQL-Abfrage modifizieren könnten. In Accellion FTA wird der Host-Header in HTTP-Anfragen an document_root.html nicht ausreichend validiert, bevor er in SQL-Abfragen eingebettet wird, was die Einschleusung beliebiger SQL-Befehle ermöglicht.
Weitere Informationen: CWE-89 — SQL Injection
Auswirkungsanalyse
CVE-2021-27101 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine der schwerwiegendsten Bedrohungen für Accellion FTA-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Eine erfolgreiche SQL Injection gefährdet Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend — ein Angreifer kann vertrauliche Daten aus der Datenbank exfiltrieren, Daten manipulieren und die Systemverfügbarkeit beeinträchtigen. CVE-2021-27101 dient typischerweise als Einstiegspunkt für die weitere Ausnutzung der Schwachstellen CVE-2021-27102, CVE-2021-27103 und CVE-2021-27104, was die Gesamtbedrohung erheblich verstärkt.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-27101 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt und dient als primärer Einstiegspunkt für die Ausnutzung weiterer Accellion FTA-Schwachstellen (CVE-2021-27102, CVE-2021-27103, CVE-2021-27104). Der EPSS-Score von 0,81 % (74,1. Perzentile) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die Kombination dieser vier Schwachstellen in koordinierten Angriffen hat zu mehreren hochkarätigen Datenlecks bei Organisationen weltweit geführt.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Accellion FTA auf Version FTA_9_12_380 oder höher.
- Da Accellion FTA ein End-of-Life-Produkt ist, sollten Organisationen dringend auf eine unterstützte Dateiübertragungslösung migrieren.
- Falls eine sofortige Migration nicht möglich ist, implementieren Sie eine Web Application Firewall (WAF) mit Regeln zur Erkennung und Blockierung von SQL Injection-Versuchen, insbesondere in Host-Headern.
- Überwachen Sie Datenbankprotokolle und HTTP-Anfragen auf verdächtige SQL-Muster in Host-Headern und ungewöhnliche Datenbankabfragen. Führen Sie Threat Hunting durch, um eine mögliche Kompromittierung zu erkennen.
- Setzen Sie langfristig auf Systeme, die parametrisierte SQL-Abfragen verwenden und Benutzereingaben niemals direkt in SQL-Befehle einbetten.
Technische Details
CVE-2021-27101 betrifft Accellion FTA Version 9_12_370 und früher. Die Schwachstelle basiert auf einer SQL Injection (CWE-89), bei der ein manipulierter Host-Header in HTTP-Anfragen an document_root.html direkt in SQL-Abfragen eingebettet wird, ohne dass spezielle SQL-Zeichen neutralisiert werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt einen netzwerkbasierten, nicht authentifizierten Angriffsvektor mit geringer Komplexität. Die Einschleusung über den Host-Header ist besonders tückisch, da dieser Header häufig nicht als Benutzereingabe behandelt und daher nicht validiert wird. Die Behebung erfolgt durch Aktualisierung auf FTA_9_12_380 oder höher.
Häufig gestellte Fragen
Wird CVE-2021-27101 aktiv ausgenutzt?
Ja. CVE-2021-27101 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt. Die Schwachstelle dient als Einstiegspunkt für eine Kette von vier Accellion FTA-Schwachstellen, die zu mehreren hochkarätigen Datenlecks geführt haben.
Welche Produkte sind von CVE-2021-27101 betroffen?
CVE-2021-27101 betrifft Accellion FTA (File Transfer Appliance) in Version 9_12_370 und früher. Die behobene Version ist FTA_9_12_380 und höher.
Wie behebe ich CVE-2021-27101?
Aktualisieren Sie Accellion FTA auf Version FTA_9_12_380 oder höher. Da das Produkt End-of-Life ist, wird dringend empfohlen, auf eine unterstützte Dateiübertragungslösung zu migrieren. Implementieren Sie bis dahin WAF-Regeln zur Erkennung von SQL Injection in Host-Headern.
Wie schwerwiegend ist CVE-2021-27101?
CVE-2021-27101 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und ermöglicht nicht authentifizierte SQL Injection über manipulierte Host-Header. Die aktive Ausnutzung in Ransomware-Angriffen und die Rolle als Einstiegspunkt für weitere Schwachstellen machen diese CVE besonders gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.