CVE-2021-27102
Accellion FTA OS Command Injection Vulnerability
Beschreibung
CVE-2021-27102 ist eine OS Command Injection-Schwachstelle in Accellion FTA (File Transfer Appliance), die über einen lokalen Webdienst-Aufruf ausgenutzt werden kann. Ein Angreifer mit lokalem Zugriff kann beliebige Betriebssystembefehle auf dem System ausführen. CISA hat CVE-2021-27102 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Die Schwachstelle wird in Verbindung mit Ransomware-Kampagnen gebracht und gehört zu einer Kette von vier Accellion FTA-Schwachstellen, die gemeinsam ausgenutzt wurden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| accellion | fta | <= 9_12_411 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/accellion/CVEs/blob/main/CVE-2021-27102.txt(Broken Link, Third Party Advisory)
- https://www.accellion.com/products/fta/(Product, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-27102(US Government Resource)
Schwachstellentyp
CWE-78: OS Command Injection
OS Command Injection tritt auf, wenn Software Betriebssystembefehle unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne Shell-Metazeichen ordnungsgemäß zu neutralisieren. In Accellion FTA wird ein lokaler Webdienst-Aufruf nicht ausreichend validiert, bevor dessen Parameter an Shell-Befehle übergeben werden, was die Ausführung beliebiger OS-Befehle ermöglicht.
Weitere Informationen: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2021-27102 hat einen CVSS 3.1-Score von 7.8 (HIGH) und stellt eine erhebliche Bedrohung dar, insbesondere in Kombination mit anderen Accellion FTA-Schwachstellen. Der Angriffsvektor ist lokal, was bedeutet, dass ein Angreifer zunächst Zugang zum System benötigt — beispielsweise durch vorherige Ausnutzung von CVE-2021-27101 (SQL Injection). Die Angriffskomplexität ist gering und erfordert nur niedrige Berechtigungen bei keiner Benutzerinteraktion. Eine erfolgreiche Ausnutzung gefährdet Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend. Die bestätigte Verwendung in Ransomware-Kampagnen, typischerweise in Kombination mit den anderen Accellion FTA-Schwachstellen, macht diese Schwachstelle trotz des lokalen Angriffsvektors hochgefährlich.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-27102 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt, typischerweise als Teil einer Angriffskette zusammen mit CVE-2021-27101 (SQL Injection für initialen Zugriff), CVE-2021-27103 (SSRF) und CVE-2021-27104 (OS Command Injection über Admin-Endpunkte). Der EPSS-Score von 0,28 % (51,3. Perzentile) ist vergleichsweise niedrig, was auf den lokalen Angriffsvektor zurückzuführen ist — die tatsächliche Gefährdung ist jedoch durch die Verkettung mit Remote-Schwachstellen deutlich höher.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Accellion FTA auf Version FTA_9_12_416 oder höher.
- Da Accellion FTA ein End-of-Life-Produkt ist, sollten Organisationen dringend auf eine unterstützte Dateiübertragungslösung migrieren.
- Falls eine sofortige Migration nicht möglich ist, isolieren Sie Accellion FTA-Instanzen in einem separaten Netzwerksegment und beschränken Sie sowohl den externen als auch den internen Netzwerkzugriff auf das Minimum.
- Überwachen Sie das FTA-System auf verdächtige lokale Webdienst-Aufrufe, ungewöhnliche Prozessausführungen und Anzeichen für eine Kompromittierung durch die verwandten Schwachstellen CVE-2021-27101, CVE-2021-27103 und CVE-2021-27104.
- Implementieren Sie Maßnahmen zur Eingabevalidierung und vermeiden Sie Systeme, die Benutzereingaben direkt in Betriebssystembefehle einbetten.
Technische Details
CVE-2021-27102 betrifft Accellion FTA Version 9_12_411 und früher. Die Schwachstelle ist eine OS Command Injection (CWE-78), die über einen lokalen Webdienst-Aufruf auf dem FTA-System ausgenutzt werden kann. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen lokalen Angriffsvektor mit geringer Komplexität und niedrigen Berechtigungsanforderungen. In der Praxis wird diese Schwachstelle typischerweise nach einer initialen Remote-Kompromittierung über CVE-2021-27101 ausgenutzt, wobei der Angreifer nach dem ersten Zugriff lokale Webdienst-Aufrufe manipuliert, um OS-Befehle auszuführen und die Kontrolle über das System zu erweitern.
Häufig gestellte Fragen
Wird CVE-2021-27102 aktiv ausgenutzt?
Ja. CVE-2021-27102 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt. Die Schwachstelle wird typischerweise in Kombination mit anderen Accellion FTA-Schwachstellen als Teil einer Angriffskette verwendet.
Welche Produkte sind von CVE-2021-27102 betroffen?
CVE-2021-27102 betrifft Accellion FTA (File Transfer Appliance) in Version 9_12_411 und früher. Die behobene Version ist FTA_9_12_416 und höher.
Wie behebe ich CVE-2021-27102?
Aktualisieren Sie Accellion FTA auf Version FTA_9_12_416 oder höher. Da das Produkt End-of-Life ist, wird dringend empfohlen, auf eine unterstützte Dateiübertragungslösung zu migrieren. Stellen Sie außerdem sicher, dass auch die verwandten Schwachstellen CVE-2021-27101, CVE-2021-27103 und CVE-2021-27104 behoben sind.
Wie schwerwiegend ist CVE-2021-27102?
CVE-2021-27102 hat einen CVSS 3.1-Score von 7.8 (HIGH). Obwohl der Angriffsvektor lokal ist, wird die Schwachstelle in der Praxis durch Verkettung mit Remote-Schwachstellen wie CVE-2021-27101 deutlich gefährlicher und ermöglicht vollständige Systemkompromittierung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.