CVE-2021-36741

HIGH(8.8)KEV

Trend Micro Multiple Products Improper Input Validation Vulnerability

Beschreibung

CVE-2021-36741 ist eine Schwachstelle mit hohem Schweregrad aufgrund fehlerhafter Eingabevalidierung in Trend Micro Apex One, Apex One as a Service, OfficeScan XG und Worry-Free Business Security, die es einem authentifizierten entfernten Angreifer ermöglicht, beliebige Dateien auf betroffene Installationen hochzuladen. Ein Angreifer muss zunächst die Möglichkeit erlangen, sich an der Verwaltungskonsole des Produkts anzumelden, um diese Schwachstelle auszunutzen, die als uneingeschränkter Datei-Upload (CWE-434) klassifiziert wird. Die CISA hat die aktive Ausnutzung bestätigt, indem sie diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen hat. Der EPSS-Score von 0,58 % (68,7. Perzentil) weist auf eine moderate, aber messbare Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Trend Micro
Produkt
Apex One, Apex One as a Service, and Worry-Free Business Security
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
trendmicroofficescanxg
trendmicroofficescan business security10.0
trendmicroapex one2019
trendmicroworry-free business security10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Uneingeschränkter Upload von Dateien gefährlichen Typs

Uneingeschränkter Upload von Dateien gefährlichen Typs tritt auf, wenn ein Produkt das Hochladen von Dateien erlaubt, ohne den Dateityp, den Inhalt oder das Ziel ausreichend zu validieren. Im Kontext von CVE-2021-36741 validiert die Verwaltungskonsole der Trend Micro Produkte Datei-Uploads nicht ordnungsgemäß, wodurch ein authentifizierter Angreifer beliebige Dateien hochladen kann, die zu Remote-Code-Ausführung oder anderen bösartigen Aktivitäten auf dem Server führen könnten.

Mehr erfahren: CWE-434 — Uneingeschränkter Upload von Dateien gefährlichen Typs

Auswirkungsanalyse

CVE-2021-36741 hat einen CVSS-3.1-Score von 8,8 (HOCH), was eine erhebliche Bedrohung für Organisationen darstellt, die betroffene Trend Micro Produkte einsetzen. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, weist eine niedrige Angriffskomplexität auf, erfordert nur eine Authentifizierung auf niedriger Ebene (Zugang zur Verwaltungskonsole) und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit auf höchster Stufe, da beliebige Datei-Uploads Remote-Code-Ausführung, Datenexfiltration oder eine vollständige Systemübernahme ermöglichen könnten. Da die betroffene Komponente ein Endpoint-Security-Management-Server ist, könnte eine Kompromittierung zum Verlust der Sichtbarkeit und Kontrolle über alle verwalteten Endpunkte führen.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2021-36741 durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt, mit einer Behebungsfrist bis zum 17.11.2021. Der EPSS-Score von 0,58 % (68,7. Perzentil) platziert die Schwachstelle im moderaten Ausnutzungswahrscheinlichkeitsbereich, obwohl die bestätigte KEV-Listung darauf hinweist, dass reale Angriffe bereits stattgefunden haben. Obwohl in den nachverfolgten Referenzen kein spezifischer öffentlicher Exploit-Code oder Proof-of-Concept identifiziert wurde, zeigt die bestätigte aktive Ausnutzung, dass Bedrohungsakteure diese Schwachstelle zum beliebigen Datei-Upload erfolgreich als Waffe eingesetzt haben.

Behebung

  1. Hersteller-Patches sofort anwenden, wie von der CISA-KEV-Richtlinie gefordert: Updates gemäß Herstelleranweisungen durchführen. Trend Micro hat Sicherheitspatches über ihr Advisory-Portal bereitgestellt.
  2. Alle betroffenen Produkte auf ihre neuesten gepatchten Versionen aktualisieren: Trend Micro Apex One (2019), OfficeScan XG, OfficeScan Business Security 10.0 und Worry-Free Business Security 10.0. Den Patch-Status über alle Management-Server-Instanzen bestätigen.
  3. Den Zugriff auf die Trend Micro Verwaltungskonsole auf autorisierte Administratoren beschränken, unter Verwendung von Netzwerkzugriffskontrollen, VPN-Anforderungen und Multi-Faktor-Authentifizierung, um die Angriffsfläche zu reduzieren.
  4. Datei-Upload-Überwachung und Validierungskontrollen auf Management-Server-Systemen implementieren und Server-Protokolle auf Hinweise auf unautorisierte Datei-Uploads, ungewöhnliche Dateierstellung in web-zugänglichen Verzeichnissen oder unerwartete Prozessausführung prüfen.
  5. Eine gründliche Sicherheitsüberprüfung der Management-Server-Dateisysteme durchführen, um nicht autorisierte Dateien zu identifizieren, die möglicherweise vor dem Patching hochgeladen wurden, und auf Web-Shells oder andere Persistenzmechanismen scannen.

Technische Details

CVE-2021-36741 ist unter CWE-434 (Uneingeschränkter Upload von Dateien gefährlichen Typs) klassifiziert und betrifft die Verwaltungskonsolen-Komponenten von Trend Micro Apex One (2019), OfficeScan XG, OfficeScan Business Security 10.0 und Worry-Free Business Security 10.0 SP1. Die Schwachstelle ermöglicht es einem authentifizierten Angreifer mit Zugang zur Verwaltungskonsole, Datei-Upload-Beschränkungen zu umgehen und beliebige Dateien auf den Server hochzuladen, die ausführbare Inhalte oder Web-Shells für die Einrichtung eines dauerhaften Zugangs enthalten könnten. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert mit niedriger Komplexität ist, nur eine Authentifizierung auf niedriger Ebene erfordert und eine vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit bewirkt. Die Anforderung einer vorherigen Authentifizierung an der Verwaltungskonsole schränkt die Angriffsfläche etwas ein, jedoch könnten Credential-Diebstahl, Brute-Force-Angriffe oder die Ausnutzung anderer Schwachstellen den erforderlichen Zugang ermöglichen.

Häufig gestellte Fragen

Wird CVE-2021-36741 aktiv ausgenutzt?

Ja. CVE-2021-36741 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0,58 % (68,7. Perzentil) weist auf eine moderate Ausnutzungswahrscheinlichkeit hin. Es ist derzeit keine Verbindung zu Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-36741 betroffen?

CVE-2021-36741 betrifft Trend Micro Apex One (2019), Trend Micro OfficeScan XG, Trend Micro OfficeScan Business Security 10.0 und Trend Micro Worry-Free Business Security 10.0. Die Schwachstelle besteht in der Verwaltungskonsolen-Komponente dieser Produkte.

Wie behebe ich CVE-2021-36741?

Wenden Sie die vom Hersteller bereitgestellten Patches sofort an, wie in den Sicherheitshinweisen von Trend Micro empfohlen. Aktualisieren Sie alle Management-Server-Instanzen auf die neuesten gepatchten Versionen. Beschränken Sie zusätzlich den Zugang zur Verwaltungskonsole auf autorisierte Administratoren und implementieren Sie Multi-Faktor-Authentifizierung.

Wie schwerwiegend ist CVE-2021-36741?

CVE-2021-36741 hat einen CVSS-3.1-Score von 8,8 (HOCH). Die Schwachstelle ermöglicht authentifizierten entfernten Angreifern das Hochladen beliebiger Dateien, was potenziell zu Remote-Code-Ausführung führen kann. Die hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit macht dies zu einer ernsthaften Bedrohung, die umgehende Behebung erfordert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score4.95%
EPSS-Perzentil91.5%

Daten

Veröffentlicht29. Juli 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.