CVE-2021-27852

CRITICAL(9.8)KEVErhöhtes Risiko

Checkbox Survey Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2021-27852 ist eine Insecure-Deserialization-Schwachstelle in Checkbox Survey, einer webbasierten Umfrageverwaltungsanwendung. Die Schwachstelle ermöglicht es einem entfernten, nicht authentifizierten Angreifer, beliebigen Code auf dem Server auszuführen, indem ein speziell präpariertes serialisiertes Objekt gesendet wird, das die Anwendung ohne ordnungsgemäße Validierung deserialisiert. CISA hat CVE-2021-27852 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,85 % (99,4. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und stellt ein kritisches Risiko für Organisationen dar, die Checkbox Survey einsetzen.

KEV-Informationen

Hersteller
Checkbox
Produkt
Checkbox Survey
Hinzugefügt am
11. April 2022
Fälligkeitsdatum
2. Mai 2022
Erforderliche Maßnahme
Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
checkboxsurvey< 7.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CWE-502 beschreibt eine Schwachstelle, bei der Software nicht vertrauenswürdige Daten deserialisiert, ohne ausreichend zu verifizieren, dass die resultierenden Daten gültig und sicher sind. Bei CVE-2021-27852 deserialisiert Checkbox Survey benutzergelieferte Daten aus HTTP-Anfragen ohne adäquate Validierung, wodurch ein Angreifer ein schädliches serialisiertes Objekt einschleusen kann, das bei der Deserialisierung beliebigen Code auf dem Server ausführt.

Weitere Informationen: CWE-502 — Deserialization of Untrusted Data

Auswirkungsanalyse

CVE-2021-27852 ermöglicht unauthentifizierte Remote Code Execution auf Checkbox-Survey-Servern und gewährt Angreifern vollständige Kontrolle über die Anwendung und die zugrunde liegende Serverinfrastruktur. Die Vertraulichkeitsauswirkung ist kritisch — Angreifer können auf alle Umfragedaten, Teilnehmerinformationen und auf dem Server gespeicherte Zugangsdaten oder sensible Konfigurationen zugreifen. Die Integritätsauswirkung ermöglicht die Änderung von Umfrageinhalten, die Einschleusung schädlicher Skripte in Umfrageseiten und die Installation von Backdoors für persistenten Zugang. Die Verfügbarkeit kann durch Ransomware-Bereitstellung oder Serverzerstörung vollständig kompromittiert werden.

Exploit-Reifegrad

CVE-2021-27852 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,85 % (99,4. Perzentile) zählt sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen. Deserialisierungs-Schwachstellen in .NET-Anwendungen wie Checkbox Survey sind Angreifern gut bekannt, und Tools wie ysoserial.net bieten fertige Payload-Generatoren, die die Ausnutzung vereinfachen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie Checkbox Survey umgehend auf die neueste Version, die die Insecure-Deserialization-Schwachstelle behebt.
  2. Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff auf die Checkbox-Survey-Anwendung auf vertrauenswürdige IP-Bereiche.
  3. Implementieren Sie eine Web Application Firewall (WAF) mit Deserialisierungs-Angriffssignaturen als Defense-in-Depth-Maßnahme während des Patchings.
  4. Überprüfen Sie den Checkbox-Survey-Server auf Kompromittierungsindikatoren, einschließlich unautorisierter Dateien, Web-Shells, modifizierter Umfragekonfigurationen und unerwarteter Netzwerkverbindungen.
  5. Überprüfen Sie alle Umfragedaten auf Anzeichen von Manipulation und benachrichtigen Sie betroffene Teilnehmer, wenn die Datenintegrität nicht bestätigt werden kann.

Technische Details

CVE-2021-27852 ist eine Insecure-Deserialization-Schwachstelle in Checkbox Survey, einer .NET-basierten Webanwendung für Umfrageverwaltung. Die Anwendung akzeptiert serialisierte .NET-Objekte aus HTTP-Anfrageparametern und deserialisiert diese über einen unsicheren Deserialisierungsmechanismus ohne ordnungsgemäße Typvalidierung oder Allowlisting. Ein Angreifer kann mittels bekannter .NET-Deserialisierungs-Gadget-Chains (wie sie von ysoserial.net generiert werden) einen schädlichen serialisierten Payload konstruieren, der bei der Deserialisierung durch den Server beliebige Code-Ausführung mit den Rechten des Webanwendungsprozesses auslöst. Der Angriff erfordert keine Authentifizierung, da der verwundbare Endpunkt die Deserialisierung vor jeglichen Authentifizierungsprüfungen durchführt.

Häufig gestellte Fragen

Wird CVE-2021-27852 aktiv ausgenutzt?

Ja. CVE-2021-27852 ist im CISA-KEV-Katalog mit bestätigter aktiver Ausnutzung gelistet. Der EPSS-Score von 0,85 % (99,4. Perzentile) bestätigt extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-27852 betroffen?

CVE-2021-27852 betrifft Checkbox Survey, eine .NET-basierte Web-Umfrageverwaltungsanwendung. Organisationen mit verwundbaren Versionen sind durch unauthentifizierte Remote Code Execution gefährdet.

Wie behebe ich CVE-2021-27852?

Aktualisieren Sie Checkbox Survey auf die neueste gepatchte Version. Beschränken Sie den Netzwerkzugriff auf die Anwendung und implementieren Sie WAF-Regeln zum Blockieren von Deserialisierungsangriffen als Zwischenlösung.

Wie schwerwiegend ist CVE-2021-27852?

CVE-2021-27852 ist eine kritische unauthentifizierte Remote-Code-Execution-Schwachstelle. Der EPSS-Score in der 99,4. Perzentile bestätigt sie als eine der am häufigsten ausgenutzten Webanwendungs-Schwachstellen, und der Deserialisierungs-Angriffsvektor macht die Ausnutzung mit verfügbaren Tools unkompliziert.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score31.95%
EPSS-Perzentil98.2%

Daten

Veröffentlicht27. Mai 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.