CVE-2021-36380

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Sunhillo SureLine OS Command Injection Vulnerablity

Beschreibung

CVE-2021-36380 ist eine kritische OS Command Injection-Schwachstelle (Betriebssystem-Befehlseinschleusung) in Sunhillo SureLine vor Version 8.7.0.1.1, die unauthentifizierten Angreifern die Ausführung beliebiger Betriebssystembefehle ermöglicht. Die Schwachstelle befindet sich im CGI-Skript /cgi/networkDiag.cgi und wird durch unzureichend validierte Shell-Metazeichen in den Parametern ipAddr oder dnsAddr ausgelöst. Mit einem CVSS-Score von 9,8 (CRITICAL) und einem EPSS-Score von 93,6 % ist CVE-2021-36380 als hochwahrscheinlich aktiv ausgenutzt einzustufen. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen und eine Behebungsfrist bis zum 26. März 2024 gesetzt.

KEV-Informationen

Hersteller
Sunhillo
Produkt
SureLine
Hinzugefügt am
5. März 2024
Fälligkeitsdatum
26. März 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sunhillosureline< 8.7.0.1.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

CWE-78 beschreibt Schwachstellen, bei denen Benutzereingaben unzureichend bereinigt werden und dadurch in Betriebssystembefehle einfließen können. In Sunhillo SureLine ermöglicht die fehlende Neutralisierung von Shell-Metazeichen in den CGI-Parametern ipAddr und dnsAddr, dass ein nicht authentifizierter Angreifer eigene Systembefehle einschleust und mit den Rechten des Webserver-Prozesses ausführt.

Weitere Informationen: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2021-36380 ist aus dem Netzwerk ohne physischen Zugang und ohne jede Authentifizierung oder Benutzerinteraktion ausnutzbar, was die Angriffsfläche maximal vergrößert. Mit einem CVSS-Score von 9,8 (CRITICAL) und niedriger Angriffskomplexität kann jeder Angreifer im Netzwerk beliebige Befehle auf dem betroffenen SureLine-System ausführen. Vertraulichkeit (Hoch): Sensible Konfigurationsdaten, Zugangsdaten und Betriebsinformationen des Systems können vollständig offengelegt werden. Integrität (Hoch): Angreifer können das System vollständig kompromittieren, Konfigurationen ändern und Hintertüren einrichten. Verfügbarkeit (Hoch): Durch eingeschleuste Befehle kann der Betrieb des SureLine-Systems vollständig unterbrochen werden. Der EPSS-Score von 93,6 % (99. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist für CVE-2021-36380 verfügbar über NCC Group Technical Advisory, der eine detaillierte technische Beschreibung und einen Proof-of-Concept enthält. CISA hat die aktive Ausnutzung in der freien Wildbahn bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen. Ein Ransomware-Zusammenhang ist laut KEV-Katalog nicht bekannt, jedoch ist der EPSS-Score von 93,6 % (99. Perzentile) ein deutliches Signal für eine nahezu sichere aktive Ausnutzungsaktivität — sofortiges Handeln ist erforderlich.

Behebung

  1. Führen Sie das Update auf Sunhillo SureLine Version 8.7.0.1.1 oder höher gemäß den Herstellerempfehlungen umgehend durch. Falls kein Update verfügbar ist oder nicht sofort eingespielt werden kann, stellen Sie die Nutzung des Produkts ein.
  2. Beschränken Sie den Netzwerkzugang zur SureLine-Verwaltungsoberfläche und dem CGI-Endpunkt /cgi/networkDiag.cgi mittels Firewall-Regeln auf autorisierte IP-Adressen und Netzwerksegmente.
  3. Implementieren Sie auf dem betroffenen System eine strenge Eingabevalidierung für alle CGI-Parameter und neutralisieren Sie Shell-Metazeichen (z. B. ;, |, &, `), um Command Injection grundsätzlich zu verhindern.
  4. Überwachen Sie die Systemlogs auf ungewöhnliche Prozessaufrufe, Netzwerkverbindungen und Änderungen an Systemkonfigurationen, die auf eine bereits stattgefundene Kompromittierung hinweisen könnten.
  5. Überprüfen Sie das System auf Anzeichen einer Backdoor-Installation oder unbefugter Konfigurationsänderungen und erwägen Sie bei begründetem Verdacht eine vollständige Neuinstallation aus einer vertrauenswürdigen Quelle.

Technische Details

CVE-2021-36380 entsteht durch die fehlerhafte Verarbeitung von Benutzereingaben im CGI-Skript /cgi/networkDiag.cgi von Sunhillo SureLine. Die Parameter ipAddr und dnsAddr werden ohne ausreichende Bereinigung an Betriebssystembefehle übergeben, was Shell-Metazeichen wie Semikolons oder Pipe-Zeichen als Befehlstrennzeichen wirksam macht — ein klassischer Fall von CWE-78 (OS Command Injection). Gemäß dem CVSS-Vektor AV:N/AC:L/PR:N/UI:N ist die Schwachstelle netzwerkbasiert mit niedriger Komplexität und ohne Authentifizierung ausnutzbar, was automatisierte Massenangriffe und die Einbindung in Botnetze begünstigt. Da das SureLine-System im Bereich der Luftfahrt-Netzwerkdiagnostik eingesetzt wird, kann eine Kompromittierung besonders weitreichende Folgen für kritische Infrastrukturen haben.

Häufig gestellte Fragen

Wird CVE-2021-36380 aktiv ausgenutzt?

Ja, CISA hat CVE-2021-36380 in den Known Exploited Vulnerabilities Catalog aufgenommen und aktive Ausnutzung in der freien Wildbahn bestätigt. Öffentlicher Exploit-Code ist verfügbar, und der EPSS-Score von 93,6 % zeigt eine nahezu sichere Ausnutzungsaktivität an. Ein Ransomware-Zusammenhang ist nicht bekannt.

Welche Produkte sind von CVE-2021-36380 betroffen?

CVE-2021-36380 betrifft Sunhillo SureLine in allen Versionen vor 8.7.0.1.1. SureLine ist ein Produkt von Sunhillo Corporation und wird in Netzwerkdiagnoseanwendungen eingesetzt. Alle Installationen mit einer älteren Version sind anfällig.

Wie behebe ich CVE-2021-36380?

Führen Sie das Update auf Sunhillo SureLine 8.7.0.1.1 oder höher durch. Als Sofortmaßnahme sollte der Netzwerkzugang zum CGI-Endpunkt auf autorisierte Systeme eingeschränkt werden. Detaillierte Schritte finden Sie im Abschnitt Behebung auf dieser Seite.

Wie schwerwiegend ist CVE-2021-36380?

CVE-2021-36380 ist als CRITICAL eingestuft und erreicht einen CVSS-Score von 9,8 von 10. Der EPSS-Score von 93,6 % (99. Perzentile) belegt eine nahezu sichere Ausnutzungsaktivität. Die Kombination aus öffentlich verfügbarem Exploit-Code, fehlender Authentifizierungsanforderung und CISA KEV-Aufnahme macht diese Schwachstelle zu einer unmittelbaren Hochrisiko-Bedrohung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.60%
EPSS-Perzentil99.9%

Daten

Veröffentlicht13. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.