CVE-2021-36742
Trend Micro Multiple Products Improper Input Validation Vulnerability
Beschreibung
CVE-2021-36742 ist eine Schwachstelle mit hohem Schweregrad aufgrund fehlerhafter Eingabevalidierung in mehreren Trend Micro Produkten, darunter Apex One, Apex One as a Service, OfficeScan XG und Worry-Free Business Security. Die Schwachstelle ermöglicht es einem lokalen Angreifer, der bereits Code mit niedrigen Berechtigungen auf dem Zielsystem ausführen kann, seine Berechtigungen auf betroffenen Installationen zu eskalieren. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 1,87 % (82,9. Perzentil) besteht eine bemerkenswerte Wahrscheinlichkeit der Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| trendmicro | officescan | xg |
| trendmicro | officescan business security | 10.0 |
| trendmicro | apex one | 2019 |
| trendmicro | worry-free business security | 10.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://success.trendmicro.com/jp/solution/000287796(Vendor Advisory)
- https://success.trendmicro.com/jp/solution/000287815(Vendor Advisory)
- https://success.trendmicro.com/solution/000287819(Vendor Advisory)
- https://success.trendmicro.com/solution/000287820(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-36742(US Government Resource)
Schwachstellentyp
CWE-20: Fehlerhafte Eingabevalidierung
Fehlerhafte Eingabevalidierung tritt auf, wenn ein Produkt Eingaben nicht ordnungsgemäß validiert, bevor es sie verarbeitet, wodurch Angreifer manipulierte Eingaben erstellen können, die den Kontrollfluss ändern, auf nicht autorisierte Ressourcen zugreifen oder unerwartetes Verhalten auslösen können. Im Kontext von CVE-2021-36742 validieren die Trend Micro Endpoint-Security-Agenten bestimmte Eingaben nicht korrekt, wodurch ein lokaler Angreifer von niedrigen Berechtigungen zu höheren Berechtigungsstufen auf dem betroffenen System eskalieren kann.
Mehr erfahren: CWE-20 — Fehlerhafte Eingabevalidierung
Auswirkungsanalyse
CVE-2021-36742 hat einen CVSS-3.1-Score von 7,8 (HOCH), was eine erhebliche lokale Berechtigungseskalationsbedrohung darstellt. Die Schwachstelle erfordert lokalen Zugriff mit niedrigen Berechtigungen und keine Benutzerinteraktion, sodass jeder Angreifer, der bereits Code auf einem System mit betroffener Trend Micro Software ausführen kann, zu höheren Berechtigungsstufen eskalieren kann. Eine erfolgreiche Ausnutzung beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit auf höchster Stufe und gewährt dem Angreifer potenziell die vollständige Kontrolle über den kompromittierten Endpunkt. Organisationen, die Trend Micro Apex One, OfficeScan XG oder Worry-Free Business Security als Endpoint-Protection-Plattform einsetzen, sind einem erhöhten Risiko ausgesetzt, da die Kompromittierung des Sicherheitsagenten selbst Schutzkontrollen deaktivieren und gleichzeitig erhöhten Zugriff gewähren kann.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2021-36742 durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt, mit einer Behebungsfrist bis zum 17.11.2021. Der EPSS-Score von 1,87 % (82,9. Perzentil) weist auf eine messbare Ausnutzungswahrscheinlichkeit hin. Obwohl in den nachverfolgten Referenzen kein spezifischer öffentlicher Exploit-Code oder Proof-of-Concept identifiziert wurde, zeigt die bestätigte aktive Ausnutzung in freier Wildbahn, dass Bedrohungsakteure funktionierende Exploits für diese Berechtigungseskalations-Schwachstelle entwickelt haben.
Behebung
- Hersteller-Patches sofort anwenden, wie von der CISA-KEV-Richtlinie gefordert: Updates gemäß Herstelleranweisungen durchführen. Trend Micro hat Sicherheitshinweise mit spezifischen Patches für alle betroffenen Produkte veröffentlicht.
- Alle betroffenen Produkte auf ihre neuesten gepatchten Versionen aktualisieren: Trend Micro Apex One (2019), OfficeScan XG, OfficeScan Business Security 10.0 und Worry-Free Business Security 10.0. Die Patch-Bereitstellung auf allen verwalteten Endpunkten verifizieren.
- Application-Whitelisting und Endpoint-Detection-Kontrollen implementieren, um unautorisierte Berechtigungseskalationsversuche auf Systemen mit Trend Micro Agenten zu überwachen.
- Systemprotokolle und Endpunkt-Telemetrie auf Anzeichen lokaler Berechtigungseskalation prüfen, einschließlich unerwarteter Prozesserstellung mit erhöhten Berechtigungen, Änderungen an Sicherheitsagenten-Konfigurationen oder Versuche, den Endpunktschutz zu deaktivieren.
- Die Endpunktsicherheit durch Durchsetzung von Least-Privilege-Zugriffsrichtlinien härten und sicherstellen, dass Standardbenutzerkonten nicht mit Trend Micro Agent-Komponenten interagieren oder diese modifizieren können.
Technische Details
CVE-2021-36742 basiert auf fehlerhafter Eingabevalidierung (CWE-20) in den Agent-Komponenten von Trend Micro Apex One (2019), OfficeScan XG, OfficeScan Business Security 10.0 und Worry-Free Business Security 10.0 SP1. Die Schwachstelle ermöglicht es einem lokalen Angreifer mit niedrig privilegierter Codeausführung, manipulierte Eingaben zu liefern, die der Agent nicht ordnungsgemäß validiert, was zur Berechtigungseskalation auf dem betroffenen System führt. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff lokalen Zugriff mit niedrigen Berechtigungen erfordert, aber keine Benutzerinteraktion, und die Auswirkung auf den Scope der verwundbaren Komponente beschränkt ist, während alle drei Sicherheitssäulen mit höchster Schwere betroffen sind. Der Angreifer muss zunächst über andere Mittel einen Zugang zum Zielsystem erlangen, bevor er diese Schwachstelle zur Berechtigungseskalation nutzen kann.
Häufig gestellte Fragen
Wird CVE-2021-36742 aktiv ausgenutzt?
Ja. CVE-2021-36742 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 1,87 % (82,9. Perzentil) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin. Es ist derzeit keine Verbindung zu Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2021-36742 betroffen?
CVE-2021-36742 betrifft Trend Micro Apex One (2019), Trend Micro OfficeScan XG, Trend Micro OfficeScan Business Security 10.0 und Trend Micro Worry-Free Business Security 10.0. Alle Produkte enthalten Agent-Komponenten, die anfällig für fehlerhafte Eingabevalidierung mit nachfolgender Berechtigungseskalation sind.
Wie behebe ich CVE-2021-36742?
Wenden Sie die vom Hersteller bereitgestellten Patches sofort an, wie in den Sicherheitshinweisen von Trend Micro empfohlen. Aktualisieren Sie alle betroffenen Endpunkt-Agenten auf die neuesten gepatchten Versionen. Überwachen Sie zusätzlich die Endpunkte auf Anzeichen von Berechtigungseskalation und implementieren Sie Least-Privilege-Zugriffskontrollen.
Wie schwerwiegend ist CVE-2021-36742?
CVE-2021-36742 hat einen CVSS-3.1-Score von 7,8 (HOCH). Obwohl der Angriff lokalen Zugriff und niedrige Berechtigungen erfordert, gewährt eine erfolgreiche Ausnutzung die vollständige Kontrolle über den kompromittierten Endpunkt, einschließlich hoher Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.