CVE-2021-35211
SolarWinds Serv-U Remote Code Execution Vulnerability
Beschreibung
CVE-2021-35211 ist eine kritische Remote-Code-Execution-Schwachstelle in SolarWinds Serv-U Managed File Transfer und Serv-U Secure FTP fuer Windows. Die Schwachstelle nutzt einen Remote-Memory-Escape-Fehler (Out-of-bounds Write) aus, der es Bedrohungsakteuren ermoeglicht, privilegierten Zugriff auf den Serv-U-Hostrechner zu erlangen. Microsoft entdeckte diese Schwachstelle als aktiv ausgenutzte Zero-Day-Luecke durch einen Bedrohungsakteur. CISA hat CVE-2021-35211 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 94,24 % (99,93. Perzentil) stellt diese Schwachstelle ein extremes Risiko fuer jede Organisation mit ungepatchten Serv-U-Instanzen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | serv-u | < 15.2.3; 15.2.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- https://www.microsoft.com/security/blog/2021/07/13/microsoft-discovers-threat-actor-targeting-solarwinds-serv-u-software-with-0-day-exploit(Patch, Vendor Advisory)
- https://www.solarwinds.com/trust-center/security-advisories/cve-2021-35211(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-35211(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Out-of-bounds-Write-Schwachstellen treten auf, wenn Software Daten in einen Speicherbereich ausserhalb der Grenzen eines zugewiesenen Puffers schreibt. Bei CVE-2021-35211 enthaelt die SSH-Implementierung von Serv-U eine Memory-Escape-Schwachstelle, die es einem Angreifer ermoeglicht, ueber die vorgesehenen Speichergrenzen hinaus zu schreiben und dadurch beliebigen Code mit erhoehten Privilegien auf dem Hostsystem auszufuehren.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2021-35211 wurden CVSS-Scores von 9,0 bis 10,0 (KRITISCH) zugewiesen, wobei NVD den Hoechstwert von 10,0 vergibt, was das katastrophale Potenzial dieser Schwachstelle widerspiegelt. Der Angriff ist netzwerkbasiert und erfordert keine Authentifizierung oder Benutzerinteraktion, obwohl die Angriffskomplexitaet als hoch eingestuft wird. Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung gewaehrt Angreifern privilegierten Zugriff auf das Hostsystem und legt alle gespeicherten Daten, uebertragenen Dateien und Systemanmeldedaten offen. Integritaet (Hoch): Angreifer koennen beliebigen Code mit erhoehten Privilegien ausfuehren und Backdoors, Malware und Datenmanipulation installieren. Verfuegbarkeit (Hoch): Vollstaendige Systemkompromittierung ermoeglicht die Stoerung von Dateiuebertragungsdiensten. Der Scope ist geaendert, was bedeutet, dass die Ausnutzung ueber die Serv-U-Anwendung hinaus auf das zugrunde liegende Betriebssystem und Netzwerk uebergreifen kann. Die bestaetigte Verwendung in Ransomware-Kampagnen und der EPSS-Score von 94,24 % machen diese Schwachstelle zu einer dringenden Prioritaet.
Exploit-Reifegrad
CVE-2021-35211 wurde von Microsoft als aktiv ausgenutzte Zero-Day-Schwachstelle entdeckt, mit detaillierten Erkenntnissen in ihrem Sicherheitsblog. CISA hat die aktive Ausnutzung durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestaetigt, und die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, was das Bedrohungsniveau erheblich erhoeht. Der EPSS-Score von 94,24 % (99,93. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitaet hin. Bundesbehoerden mussten bis zum 17.11.2021 Abhilfe schaffen, was die extreme Dringlichkeit widerspiegelt. Die Kombination aus Zero-Day-Ausnutzung durch anspruchsvolle Bedrohungsakteure und Ransomware-Einsatz macht dies zu einer der gefaehrlichsten Schwachstellen fuer Dateiuebertragungsloesungen.
Behebung
- SolarWinds Serv-U Hotfix 2 (Version 15.2.3 HF2 oder hoeher) sofort anwenden, wie von CISA KEV gefordert. Den Patch vom SolarWinds Trust Center herunterladen.
- Alle Instanzen von SolarWinds Serv-U Managed File Transfer und Serv-U Secure FTP fuer Windows auf Version 15.2.3 HF2 oder hoeher aktualisieren. Alle Versionen vor 15.2.3 HF2 sind betroffen, einschliesslich Version 15.2.3 ohne den Hotfix.
- Falls eine sofortige Aktualisierung nicht moeglich ist, den SSH-Zugang zum Serv-U-Server deaktivieren, da die Schwachstelle ueber die SSH-Implementierung ausgenutzt wird. Den Netzwerkzugriff auf Serv-U-Dienste mittels Firewall-Regeln auf vertrauenswuerdige IP-Bereiche beschraenken.
- Eine gruendliche forensische Untersuchung aller Serv-U-Server durchfuehren, um Kompromittierungsindikatoren zu identifizieren, einschliesslich ungewoehnlicher Prozessausfuehrung, unautorisierter Dateiaenderungen, unerwarteter SSH-Verbindungsmuster und Anzeichen von Ransomware-Bereitstellung.
- Defense-in-Depth-Massnahmen implementieren, einschliesslich Netzwerksegmentierung zur Isolierung von Dateiuebertragungsservern, Endpoint-Detection-and-Response (EDR)-Loesungen auf Serv-U-Hosts einsetzen und umfassende Protokollierung aktivieren.
Technische Details
CVE-2021-35211 ist eine Remote-Memory-Escape-Schwachstelle (klassifiziert als CWE-787: Out-of-bounds Write) in der SSH-Implementierung von SolarWinds Serv-U Managed File Transfer und Serv-U Secure FTP fuer Windows vor Version 15.2.3 HF2. Die Schwachstelle ermoeglicht es einem entfernten Angreifer, einen Out-of-bounds-Write im Speicher auszuloesen, die vorgesehenen Speichergrenzen zu verlassen und beliebigen Code mit erhoehten Privilegien auszufuehren. Der NVD-zugewiesene CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) bewertet die Angriffskomplexitaet als niedrig mit geaendertem Scope, waehrend der vom Hersteller zugewiesene Vektor (AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H) die Komplexitaet als hoch einstuft. In beiden Faellen sind keine Privilegien oder Benutzerinteraktion erforderlich, und die Scope-Aenderung zeigt, dass die Ausnutzung der Serv-U-Anwendung zur vollstaendigen Kompromittierung des zugrunde liegenden Betriebssystems fuehren kann.
Häufig gestellte Fragen
Wird CVE-2021-35211 aktiv ausgenutzt?
Ja. CVE-2021-35211 wurde von Microsoft als aktiv ausgenutzte Zero-Day-Schwachstelle entdeckt und ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet. Die Verwendung in Ransomware-Kampagnen ist bestaetigt. Der EPSS-Score von 94,24 % (99,93. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitaet hin.
Welche Produkte sind von CVE-2021-35211 betroffen?
CVE-2021-35211 betrifft SolarWinds Serv-U Managed File Transfer und Serv-U Secure FTP fuer Windows. Alle Versionen vor 15.2.3 HF2 sind verwundbar, einschliesslich Version 15.2.3 ohne angewandten Hotfix 2.
Wie behebe ich CVE-2021-35211?
Aktualisieren Sie sofort auf SolarWinds Serv-U Version 15.2.3 HF2 oder hoeher. Falls die Aktualisierung verzoegert wird, deaktivieren Sie den SSH-Zugang zum Serv-U-Server und beschraenken Sie den Netzwerkzugriff. Fuehren Sie eine forensische Untersuchung aller Serv-U-Server auf Kompromittierungszeichen durch.
Wie schwerwiegend ist CVE-2021-35211?
CVE-2021-35211 hat CVSS-Scores von 9,0 bis 10,0 (KRITISCH). NVD vergibt den Hoechstwert von 10,0 und spiegelt damit das Potenzial fuer vollstaendige Systemkompromittierung ohne Authentifizierung wider. Die Verwendung in Ransomware-Kampagnen und die Zero-Day-Ausnutzung durch anspruchsvolle Bedrohungsakteure machen sie zu einer der schwerwiegendsten Schwachstellen fuer Dateiuebertragungsloesungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.