CVE-2021-27103
Accellion FTA Server-Side Request Forgery (SSRF) Vulnerability
Beschreibung
CVE-2021-27103 ist eine kritische Server-Side Request Forgery (SSRF)-Schwachstelle in Accellion FTA (File Transfer Appliance). Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, über eine speziell gestaltete POST-Anfrage an wmProgressstat.html serverseitige Anfragen an beliebige Ziele zu erzwingen. CISA hat CVE-2021-27103 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Die Schwachstelle wird in Verbindung mit Ransomware-Kampagnen gebracht und ist Teil einer Kette von vier Accellion FTA-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| accellion | fta | < 9_12_416 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/accellion/CVEs/blob/main/CVE-2021-27103.txt(Broken Link, Product)
- https://www.accellion.com/products/fta/(Product)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-27103(US Government Resource)
Schwachstellentyp
CWE-918: Server-Side Request Forgery (SSRF)
Server-Side Request Forgery tritt auf, wenn eine Webanwendung eine entfernte Ressource abruft, ohne die vom Benutzer bereitgestellte URL zu validieren. In Accellion FTA wird eine POST-Anfrage an wmProgressstat.html nicht ausreichend validiert, wodurch ein Angreifer die Appliance dazu zwingen kann, Anfragen an interne Dienste, Cloud-Metadaten-Endpunkte oder andere beliebige Ziele zu senden.
Weitere Informationen: CWE-918 — Server-Side Request Forgery (SSRF)
Auswirkungsanalyse
CVE-2021-27103 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine äußerst schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Über die SSRF-Schwachstelle kann ein Angreifer interne Dienste erreichen, die normalerweise durch Firewalls geschützt sind, vertrauliche Daten von internen Systemen exfiltrieren und die Appliance als Proxy für weitere Angriffe im internen Netzwerk missbrauchen. Die bestätigte Verwendung in Ransomware-Angriffen und der EPSS-Score von 2,87 % (86,1. Perzentile) unterstreichen das erhebliche Risiko, insbesondere in Kombination mit den anderen drei Accellion FTA-Schwachstellen.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-27103 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt, als Teil einer koordinierten Angriffskette zusammen mit CVE-2021-27101 (SQL Injection), CVE-2021-27102 (OS Command Injection lokal) und CVE-2021-27104 (OS Command Injection remote). Der EPSS-Score von 2,87 % (86,1. Perzentile) zeigt eine signifikante Ausnutzungswahrscheinlichkeit. Die Kombination dieser vier Schwachstellen ermöglicht Angreifern den vollständigen Zugriff auf Accellion FTA-Systeme und die darauf gespeicherten Daten.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Accellion FTA auf Version FTA_9_12_416 oder höher.
- Da Accellion FTA ein End-of-Life-Produkt ist, sollten Organisationen dringend auf eine unterstützte Dateiübertragungslösung migrieren.
- Falls eine sofortige Migration nicht möglich ist, blockieren Sie ausgehende Anfragen der FTA-Appliance zu internen Netzwerkressourcen und Cloud-Metadaten-Endpunkten (169.254.169.254) mittels Firewall-Regeln. Implementieren Sie eine strenge Netzwerksegmentierung.
- Überwachen Sie ausgehende Netzwerkverbindungen der FTA-Appliance auf ungewöhnliche Ziele, insbesondere Anfragen an interne IP-Bereiche und Cloud-Metadaten-Dienste.
- Implementieren Sie langfristig URL-Validierung und Allowlists für alle serverseitigen HTTP-Anfragen sowie eine Blockierung privater IP-Bereiche in ausgehenden Anfragen.
Technische Details
CVE-2021-27103 betrifft Accellion FTA Version 9_12_411 und früher. Die Schwachstelle ist eine Server-Side Request Forgery (CWE-918), bei der eine speziell gestaltete POST-Anfrage an wmProgressstat.html die Appliance dazu zwingt, HTTP-Anfragen an vom Angreifer kontrollierte Ziele zu senden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt einen netzwerkbasierten, nicht authentifizierten Angriffsvektor mit geringer Komplexität. Über die SSRF-Schwachstelle kann ein Angreifer interne Dienste scannen, auf Cloud-Metadaten zugreifen und die Appliance als Proxy für weitergehende Angriffe verwenden. Die Behebung erfolgt durch Aktualisierung auf FTA_9_12_416 oder höher.
Häufig gestellte Fragen
Wird CVE-2021-27103 aktiv ausgenutzt?
Ja. CVE-2021-27103 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt. Die Schwachstelle ist Teil einer Angriffskette aus vier Accellion FTA-Schwachstellen.
Welche Produkte sind von CVE-2021-27103 betroffen?
CVE-2021-27103 betrifft Accellion FTA (File Transfer Appliance) in Versionen vor 9_12_416. Die behobene Version ist FTA_9_12_416 und höher.
Wie behebe ich CVE-2021-27103?
Aktualisieren Sie Accellion FTA auf Version FTA_9_12_416 oder höher. Da das Produkt End-of-Life ist, wird dringend empfohlen, auf eine unterstützte Dateiübertragungslösung zu migrieren. Blockieren Sie bis dahin ausgehende Anfragen der Appliance zu internen Netzwerken.
Wie schwerwiegend ist CVE-2021-27103?
CVE-2021-27103 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und ermöglicht nicht authentifizierte Server-Side Request Forgery. Die aktive Ausnutzung in Ransomware-Angriffen als Teil einer Angriffskette macht diese Schwachstelle besonders gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.