CVE-2021-27860

CRITICAL(9.8)KEVErhöhtes Risiko

FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit

Beschreibung

CVE-2021-27860 ist eine kritische Schwachstelle im Web-Management-Interface von FatPipe WARP, IPVPN und MPVPN, die es einem nicht authentifizierten Angreifer ermöglicht, beliebige Dateien an jeden Ort im Dateisystem hochzuladen. Diese Unrestricted-File-Upload-Schwachstelle kann zur Ausführung von Remote-Code führen, indem beispielsweise Web-Shells oder andere bösartige Dateien platziert werden. CISA hat CVE-2021-27860 in den Known Exploited Vulnerabilities-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 42,56 % stellt diese FatPipe-Schwachstelle ein erhebliches Risiko für betroffene Netzwerkinfrastrukturen dar.

KEV-Informationen

Hersteller
FatPipe
Produkt
WARP, IPVPN, and MPVPN software
Hinzugefügt am
10. Januar 2022
Fälligkeitsdatum
24. Januar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
fatpipeincipvpn firmware5.2.0; 6.1.2; 7.1.2; 9.1.2; 10.1.2; 10.2.2
fatpipeincwarp firmware5.2.0; 6.1.2; 7.1.2; 9.1.2; 10.1.2; 10.2.2
fatpipeincmpvpn firmware5.2.0; 6.1.2; 7.1.2; 9.1.2; 10.1.2; 10.2.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Diese Schwachstellenklasse tritt auf, wenn Software Benutzern erlaubt, Dateien hochzuladen, ohne die Dateitypen ordnungsgemäß zu validieren oder einzuschränken. Im Fall von FatPipe WARP, IPVPN und MPVPN ermöglicht das Web-Management-Interface einem nicht authentifizierten Angreifer, beliebige Dateien — einschließlich ausführbarer Skripte oder Web-Shells — an jeden Ort im Dateisystem hochzuladen, was direkt zur Codeausführung auf dem Zielsystem führen kann.

Weitere Informationen: CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Auswirkungsanalyse

CVE-2021-27860 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine schwerwiegende Bedrohung für Organisationen dar, die FatPipe-Netzwerkgeräte einsetzen. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion bei geringer Angriffskomplexität. Eine erfolgreiche Ausnutzung gefährdet Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend — Angreifer können vertrauliche Konfigurationsdaten auslesen, Netzwerkgeräte manipulieren und den gesamten Netzwerkbetrieb stören. Da FatPipe-Geräte häufig als VPN-Gateways und WAN-Optimierer an kritischen Netzwerkpunkten eingesetzt werden, kann eine Kompromittierung als Sprungbrett für die Infiltration des gesamten internen Netzwerks dienen. Der EPSS-Score von 42,56 % (97,4. Perzentile) zeigt eine hohe Wahrscheinlichkeit aktiver Ausnutzung.

Exploit-Reifegrad

CVE-2021-27860 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Das FBI hat in einem Flash-Alert (PDF) detailliert über die Ausnutzung dieser Schwachstelle berichtet und sowohl Exploit-Details als auch Mitigationsempfehlungen veröffentlicht. Der EPSS-Score von 42,56 % (97,4. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Frist zur Behebung gemäß der CISA-Direktive war der 2022-01-24, was die Dringlichkeit unterstreicht. Die Kombination aus FBI-bestätigter Ausnutzung und der kritischen Position von FatPipe-Geräten in Netzwerkinfrastrukturen macht eine sofortige Reaktion erforderlich.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie alle FatPipe WARP, IPVPN und MPVPN Installationen auf die gepatchten Versionen 10.1.2r60p92 oder 10.2.2r44p1 bzw. höher.
  2. Überprüfen Sie alle FatPipe-Geräte: Betroffen sind die Firmware-Versionen 5.2.0, 6.1.2, 7.1.2, 9.1.2, 10.1.2 und 10.2.2 für WARP, IPVPN und MPVPN. Priorisieren Sie Geräte, die direkt aus dem Internet erreichbar sind.
  3. Deaktivieren oder beschränken Sie den Zugriff auf das Web-Management-Interface von FatPipe-Geräten. Erlauben Sie den Zugriff nur von vertrauenswürdigen IP-Adressen und implementieren Sie Netzwerksegmentierung, um Management-Interfaces vom allgemeinen Netzwerkverkehr zu trennen.
  4. Überprüfen Sie FatPipe-Geräte auf Anzeichen einer Kompromittierung: Suchen Sie nach ungewöhnlichen Dateien im Dateisystem, insbesondere Web-Shells oder unautorisierte Konfigurationsänderungen. Überprüfen Sie Zugriffsprotokolle auf verdächtige Upload-Aktivitäten.
  5. Implementieren Sie eine Whitelist erlaubter Dateitypen und -pfade für Uploads auf Netzwerkebene. Stellen Sie sicher, dass hochgeladene Dateien in einem Verzeichnis gespeichert werden, das keine Skriptausführung erlaubt.

Technische Details

CVE-2021-27860 betrifft das Web-Management-Interface von FatPipe WARP, IPVPN und MPVPN Software vor den Versionen 10.1.2r60p92 und 10.2.2r44p1. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, über speziell gestaltete HTTP-Anfragen beliebige Dateien an jeden Ort im Dateisystem des Geräts hochzuladen (CWE-434). Durch das Fehlen einer ordnungsgemäßen Validierung von Dateitypen und Upload-Pfaden kann ein Angreifer beispielsweise Web-Shells oder bösartige Konfigurationsdateien platzieren, die anschließend ausgeführt werden. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt die netzwerkbasierte Ausnutzbarkeit ohne jegliche Authentifizierung oder Benutzerinteraktion. Der FatPipe-Advisory-Identifier für diese Schwachstelle ist FPSA006.

Häufig gestellte Fragen

Wird CVE-2021-27860 aktiv ausgenutzt?

Ja. CVE-2021-27860 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Das FBI hat in einem Flash-Alert detailliert über die Ausnutzung berichtet. Der EPSS-Score von 42,56 % (97,4. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-27860 betroffen?

CVE-2021-27860 betrifft FatPipe WARP, IPVPN und MPVPN Firmware in den Versionen 5.2.0, 6.1.2, 7.1.2, 9.1.2, 10.1.2 und 10.2.2 vor den gepatchten Versionen 10.1.2r60p92 und 10.2.2r44p1.

Wie behebe ich CVE-2021-27860?

Aktualisieren Sie die FatPipe-Firmware auf Version 10.1.2r60p92 oder 10.2.2r44p1 bzw. höher. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Zugriff auf das Web-Management-Interface auf vertrauenswürdige IP-Adressen und implementieren Sie Netzwerksegmentierung.

Wie schwerwiegend ist CVE-2021-27860?

CVE-2021-27860 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Die Schwachstelle ermöglicht einem nicht authentifizierten Angreifer das Hochladen beliebiger Dateien, was zur Remote-Codeausführung führen kann. Das FBI hat die aktive Ausnutzung bestätigt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score39.82%
EPSS-Perzentil98.5%

Daten

Veröffentlicht8. Dezember 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.