CVE-2021-35464
ForgeRock Access Management (AM) Core Server Remote Code Execution Vulnerability
Beschreibung
CVE-2021-35464 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle im ForgeRock Access Management (AM) Core Server mit einem CVSS-3.1-Score von 9.8. Die Schwachstelle basiert auf einer Java-Deserialisierung im Parameter jato.pageSession auf mehreren Seiten und ermöglicht unauthentifizierte Remote-Code-Execution durch eine einzelne manipulierte /ccversion/*-Anfrage. Der Fehler stammt aus der Verwendung des Sun ONE Application Framework (JATO) in Java-8-Versionen oder älter. Betroffen sind ForgeRock Access Management (< 6.5.4) und ForgeRock OpenAM (>= 9.0.0, < 14.6.3). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.94386 (99,97. Perzentile) belegt extrem hohe reale Ausnutzungsaktivität.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| forgerock | access management | < 6.5.4 |
| forgerock | openam | >= 9.0.0, < 14.6.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/163486/ForgeRock-OpenAM-Jato-Java-Deserialization.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/163525/ForgeRock-Access-Manager-OpenAM-14.6.3-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://backstage.forgerock.com/knowledge/kb/article/a47894244(Exploit, Permissions Required, Vendor Advisory)
- https://bugster.forgerock.org(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-35464(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
CVE-2021-35464 wird unter CWE-502 klassifiziert — Deserialisierung nicht vertrauenswürdiger Daten. Diese Schwachstelle tritt auf, wenn eine Anwendung Daten aus nicht vertrauenswürdigen Quellen deserialisiert, ohne ausreichend zu überprüfen, ob die resultierenden Daten gültig und sicher sind. Die Deserialisierung nicht vertrauenswürdiger Daten kann zu beliebiger Codeausführung, Denial-of-Service oder anderen bösartigen Ergebnissen führen.
Im Kontext von ForgeRock Access Management ist die Java-Deserialisierungs-Schwachstelle im Parameter jato.pageSession besonders schwerwiegend, da sie ein Identity- und Access-Management-System betrifft, das als Authentifizierungs-Gateway für Unternehmensanwendungen dient. Das JATO-Framework verarbeitet serialisierte Java-Objekte aus HTTP-Request-Parametern ohne ordnungsgemäße Validierung, was Angreifern ermöglicht, serialisierte Payloads zu konstruieren, die beliebigen Code auf dem Server ausführen.
Mehr erfahren: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt Angreifern Codeausführung auf dem ForgeRock-AM-Server, wodurch Zugriff auf Authentifizierungsdatenbanken, Sitzungstokens, Benutzeranmeldedaten und alle vom Identity-Management-System verarbeiteten Daten erlangt wird. Da ForgeRock AM als Authentifizierungs-Gateway dient, können Angreifer auf Geheimnisse aller integrierten Anwendungen zugreifen.
Integrität (HIGH): Angreifer können beliebigen Code ausführen, um Serverkonfigurationen zu modifizieren, Authentifizierungsrichtlinien zu manipulieren, Sitzungstokens zu fälschen und persistente Backdoors zu installieren. Die Fähigkeit, den Identity Provider zu manipulieren, ermöglicht die Identitätsübernahme jedes Benutzers über alle verbundenen Anwendungen hinweg.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des Authentifizierungsdienstes ist möglich, wodurch effektiv alle Benutzer von allen Anwendungen ausgesperrt werden, die ForgeRock AM für die Authentifizierung nutzen.
Mit einem EPSS-Score von 0.94386 (99,97. Perzentile) gehört diese Schwachstelle zu den am aktivsten ausgenutzten und erfordert sofortige Behebungspriorität.
Exploit-Reifegrad
Exploit-Status: CVE-2021-35464 wird seit der Veröffentlichung im Juni 2021 aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Öffentlicher Exploit-Code ist verfügbar, einschließlich Metasploit-Modulen. Der EPSS-Score von 0.94386 (99,97. Perzentile) bestätigt umfassende reale Ausnutzung.
Ransomware-Bezug: CVE-2021-35464 wurde als mit Ransomware-Kampagnen verbunden bestätigt. Die Auswirkung der Schwachstelle auf Identity- und Access-Management-Systeme macht sie zu einem hochwertigen Ziel für Ransomware-Betreiber.
Angriffsfläche: Die Schwachstelle wird durch eine einzelne HTTP-Anfrage an /ccversion/*-Endpunkte (Version, Masthead oder ButtonFrame) ausgelöst. Keine Authentifizierung ist erforderlich. Mehrere öffentliche Exploit-Frameworks enthalten Module für diese Schwachstelle.
KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17.
Behebung
- Hersteller-Patches umgehend anwenden. Aktualisieren Sie ForgeRock Access Management auf Version 6.5.4 oder höher bzw. ForgeRock OpenAM auf Version 14.6.3 oder höher. Konsultieren Sie das ForgeRock-Sicherheitsadvisory für spezifische Patch-Informationen.
- Zugriff auf verwundbare Endpunkte blockieren. Als sofortige Maßnahme blockieren Sie den externen Zugriff auf /ccversion/*-Endpunkte (Version, Masthead, ButtonFrame) auf WAF- oder Reverse-Proxy-Ebene.
- Alle ForgeRock-AM-Instanzen identifizieren. Inventarisieren Sie alle ForgeRock Access Management- und OpenAM-Deployments in Ihrer Umgebung, einschließlich Entwicklungs-, Staging- und Produktionsinstanzen.
- Auf vorherige Kompromittierung untersuchen. Überprüfen Sie Webserver-Zugriffsprotokolle auf Anfragen an /ccversion/*-Endpunkte mit verdächtigen serialisierten Java-Objekten. Führen Sie forensische Analysen auf möglicherweise exponierten Servern durch.
- Java-Deserialisierungs-Schutzmaßnahmen implementieren. Konfigurieren Sie Java-Deserialisierungsfilter zur Einschränkung erlaubter Klassen.
- Authentifizierungsintegrität überprüfen. Auditieren Sie nach dem Patching alle Authentifizierungstokens und Sitzungen. Erzwingen Sie eine erneute Authentifizierung aller Benutzer und rotieren Sie potenziell exponierte Dienstanmeldedaten.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle existiert im Parameter jato.pageSession, der vom Sun ONE Application Framework (JATO) verarbeitet wird, das ForgeRock AM für die Seitensitzungsverwaltung nutzt. Wenn eine Anfrage an die Endpunkte /ccversion/Version, /ccversion/Masthead oder /ccversion/ButtonFrame gesendet wird, deserialisiert das JATO-Framework Java-Objekte aus dem pageSession-Parameter ohne Validierung. Angreifer können serialisierte Java-Objekte mit Gadget-Chains (Sequenzen von Java-Klassen, die bei der Deserialisierung beliebige Codeausführung auslösen) konstruieren. Die Ausnutzung erfordert nur eine einzige HTTP-Anfrage.
Betroffene Produkte: ForgeRock Access Management vor 6.5.4, ForgeRock OpenAM 9.0.0 bis 14.6.2.
CVSS-3.1-Bewertung: Der Score von 9.8 (KRITISCH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert netzwerkbasierte Ausnutzung ohne Privilegien, ohne Benutzerinteraktion bei maximaler CIA-Auswirkung.
Häufig gestellte Fragen
Wird CVE-2021-35464 aktiv ausgenutzt?
Ja, CVE-2021-35464 wird seit der Veröffentlichung im Juni 2021 aktiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet mit einem EPSS-Score von 0.94386 (99,97. Perzentile). Öffentlicher Exploit-Code einschließlich Metasploit-Modulen ist verfügbar und die Schwachstelle wurde in Ransomware-Kampagnen verwendet.
Welche Produkte sind von CVE-2021-35464 betroffen?
Betroffen sind ForgeRock Access Management vor Version 6.5.4 und ForgeRock OpenAM Versionen 9.0.0 bis 14.6.2. Die Schwachstelle existiert in der JATO-Framework-Verarbeitung des Parameters jato.pageSession auf /ccversion/*-Endpunkten.
Wie behebe ich CVE-2021-35464?
Aktualisieren Sie ForgeRock Access Management auf Version 6.5.4 oder höher bzw. OpenAM auf Version 14.6.3 oder höher. Als sofortige Maßnahme blockieren Sie den Zugriff auf /ccversion/*-Endpunkte. Überprüfen Sie Zugriffsprotokolle auf Ausnutzungsindikatoren und rotieren Sie Anmeldedaten bei Verdacht auf Kompromittierung.
Wie schwerwiegend ist CVE-2021-35464?
CVE-2021-35464 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht unauthentifizierte Remote-Code-Execution über eine einzelne HTTP-Anfrage ohne Benutzerinteraktion. Der EPSS-Score von 0.94386 (99,97. Perzentile) bestätigt extrem hohe Ausnutzungsraten. Ransomware-Verbindungen sind bestätigt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.