CVE-2021-30116
Kaseya Virtual System/Server Administrator (VSA) Information Disclosure Vulnerability
Beschreibung
CVE-2021-30116 ist eine kritische Schwachstelle zur Offenlegung von Informationen in Kaseya Virtual System/Server Administrator (VSA) mit dem maximalen CVSS-Score von 10.0. Die Schwachstelle existiert in der Standard-Download-Seite (dl.asp) von On-Premise-Kaseya-VSA-Installationen, die Agenten-Anmeldedaten offenlegt. Wenn ein Angreifer den herunterladbaren Windows-Client installiert, enthalt die generierte Datei KaseyaD.ini eine Agent_Guid und ein AgentPassword. Diese Anmeldedaten konnen uber eine einfache GET-Anfrage an dl.asp ubermittelt werden, die ein sessionId-Cookie zuruckgibt. Dieses Session-Cookie kann dann verwendet werden, um die Authentifizierung zu umgehen und weitere Angriffe gegen die gesamte Kaseya-Infrastruktur und deren verwaltete Clients auszufuhren. Die Schwachstelle wurde im Juli 2021 von der REvil-Ransomware-Gruppe in einem massiven Supply-Chain-Angriff aktiv ausgenutzt, der Tausende nachgelagerter Organisationen betraf.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| kaseya | vsa agent | < 9.5.0.24 |
| kaseya | vsa server | < 9.5.7a |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://csirt.divd.nl/2021/07/04/Kaseya-Case-Update-2/(Third Party Advisory)
- https://csirt.divd.nl/2021/07/07/Kaseya-Limited-Disclosure/(Third Party Advisory)
- https://helpdesk.kaseya.com/hc/en-gb/articles/4403440684689-Important-Notice-July-2nd-2021(Vendor Advisory)
- https://www.secpod.com/blog/kaseya-vsa-zero-day-by-revil/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-30116(US Government Resource)
Schwachstellentyp
CWE-522: Insufficiently Protected Credentials
CWE-522 beschreibt Situationen, in denen ein Produkt Authentifizierungsdaten auf eine Weise ubertragt oder speichert, die sie fur unbefugtes Abfangen oder Abrufen anfallig macht. Im Fall von CVE-2021-30116 werden Kaseya-VSA-Agenten-Anmeldedaten in einer Klartext-Konfigurationsdatei gespeichert und konnen uber eine nicht authentifizierte Download-Seite zur Authentifizierung verwendet werden, was die Sicherheit des gesamten Credential-Management-Prozesses grundlegend untermauert.
Mehr erfahren: CWE-522 — Insufficiently Protected Credentials
Auswirkungsanalyse
Die Auswirkungen von CVE-2021-30116 sind aussergewohnlich schwerwiegend und erreichen den CVSS-Score von 10.0 (Kritisch) mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Die Schwachstelle ist uber das Netzwerk mit geringer Angriffskomplexitat ausnutzbar, erfordert keine Berechtigungen oder Benutzerinteraktion und hat einen geanderten Scope, was bedeutet, dass Ressourcen uber die verwundbare Komponente hinaus betroffen sein konnen. Alle drei Auswirkungsdimensionen (Vertraulichkeit, Integritat und Verfugbarkeit) sind als Hoch eingestuft. Ein Angreifer, der das Session-Cookie erlangt, erhalt effektiv authentifizierten Zugriff auf Kaseya-VSA-Verwaltungsfunktionen, was es ermoglicht, schadliche Payloads auf alle verwalteten Endpunkte zu verteilen. Dies wurde beim REvil-Ransomware-Supply-Chain-Angriff im Juli 2021 demonstriert, der Ransomware an etwa 1.500 Organisationen uber kompromittierte MSP-Instanzen verbreitete. Die Schwachstelle ist bekannt dafur, in Ransomware-Kampagnen eingesetzt worden zu sein.
Exploit-Reifegrad
CVE-2021-30116 wurde als aktiv ausgenutzt bestatigt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog aufgefuhrt, hinzugefugt am 3. November 2021. Die Schwachstelle hat einen hohen EPSS-Score von 0,531 (97,9. Perzentil), was auf eine sehr hohe Ausnutzungswahrscheinlichkeit hinweist. Die REvil-Ransomware-Gruppe nutzte diese Schwachstelle im Juli 2021 in einem Supply-Chain-Angriff auf Kaseya VSA aus, der Managed-Service-Provider und deren nachgelagerte Kunden betraf. Offentliche Exploit-Informationen und detaillierte technische Hinweise sind von DIVD CSIRT und Sicherheitsforschern verfugbar.
Behebung
- Kaseya VSA sofort aktualisieren auf Version 9.5.7a oder hoher fur VSA Server und Version 9.5.0.24 oder hoher fur VSA Agent, die die offiziellen Patches fur diese Schwachstelle enthalten.
- Netzwerkzugriff einschranken auf die Kaseya-VSA-Weboberflache, insbesondere die dl.asp-Download-Seite, mittels Firewall-Regeln und Zugriffskontrolllisten, um die Exposition auf vertrauenswurdige Netzwerke zu beschranken.
- Alle Agenten-Anmeldedaten rotieren nach Anwendung des Patches, da bestehende Agent_Guid- und AgentPassword-Werte in KaseyaD.ini-Dateien auf verwalteten Endpunkten kompromittiert sein konnten.
- Auf Kompromittierungsindikatoren uberwachen durch Uberprufung der VSA-Server-Logs auf verdachtige Authentifizierungsversuche, ungewohnliche Session-Erstellung und nicht autorisierte Agenten-Registrierungen.
- Netzwerksegmentierung implementieren um den Kaseya-VSA-Verwaltungsserver vom allgemeinen Netzwerkverkehr zu isolieren und ausgehende Verbindungen von verwalteten Endpunkten einzuschranken.
- Verwaltete Endpunkte uberprufen auf Anzeichen von Ransomware-Bereitstellung oder nicht autorisierter Softwareinstallation, die vor dem Patching aufgetreten sein konnten.
Technische Details
Die Schwachstelle liegt in der Architektur des Agenten-Bereitstellungsmechanismus von Kaseya VSA. Standardmassig stellen On-Premise-Kaseya-VSA-Installationen eine Download-Seite unter /dl.asp bereit, uber die Agenten-Installationspakete ohne Authentifizierung abgerufen werden konnen. Bei der Installation des Windows-Agenten-Clients wird eine Konfigurationsdatei unter C:\Program Files (x86)\Kaseya<ID>\KaseyaD.ini erstellt, die Agent_Guid und AgentPassword im Klartext enthalt. Ein Angreifer mit Zugriff auf diese Datei oder der den frei verfugbaren Agenten installiert, kann diese Anmeldedaten verwenden, um sich uber eine GET-Anfrage bei dl.asp zu authentifizieren (z.B. /dl.asp?un=<Agent_Guid>&pw=
Häufig gestellte Fragen
Wird CVE-2021-30116 aktiv ausgenutzt?
Ja. CVE-2021-30116 wurde von der REvil-Ransomware-Gruppe in einem grossen Supply-Chain-Angriff im Juli 2021 aktiv ausgenutzt, der etwa 1.500 Organisationen weltweit uber kompromittierte Managed-Service-Provider-Instanzen betraf. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities Katalog aufgefuhrt und wurde mit Ransomware-Kampagnen in Verbindung gebracht.
Welche Produkte sind von CVE-2021-30116 betroffen?
Die Schwachstelle betrifft Kaseya VSA Server-Versionen vor 9.5.7a und Kaseya VSA Agent-Versionen vor 9.5.0.24. On-Premise-Installationen sind besonders gefahrdet, da sie die Standard-Download-Seite (dl.asp) offenlegen, die Agenten-Anmeldedaten preisgibt.
Wie behebe ich CVE-2021-30116?
Aktualisieren Sie Kaseya VSA Server auf Version 9.5.7a oder hoher und VSA Agent auf Version 9.5.0.24 oder hoher. Rotieren Sie nach dem Patching alle Agenten-Anmeldedaten und uberprufen Sie verwaltete Endpunkte auf Anzeichen einer Kompromittierung. Schranken Sie den Netzwerkzugriff auf die VSA-Weboberflache ein.
Wie schwerwiegend ist CVE-2021-30116?
CVE-2021-30116 hat den maximal moglichen CVSS-Score von 10.0 (Kritisch). Es ermoglicht nicht authentifizierten Remote-Angreifern, Session-Anmeldedaten zu erlangen und Verwaltungszugriff auf die gesamte Kaseya-VSA-Infrastruktur einschliesslich aller verwalteten Endpunkte zu erhalten. Die Schwachstelle wurde in einem der grossten Ransomware-Supply-Chain-Angriffe der Geschichte verwendet.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.