CVE-2021-37415
Zoho ManageEngine ServiceDesk Authentication Bypass Vulnerability
Beschreibung
CVE-2021-37415 ist eine kritische Authentifizierungsumgehungs-Schwachstelle in Zoho ManageEngine ServiceDesk Plus. Die Schwachstelle ermöglicht es Angreifern, bestimmte REST-API-Endpunkte ohne jegliche Authentifizierung aufzurufen, was auf eine fehlende Authentifizierung für kritische Funktionen zurückzuführen ist. Durch die Ausnutzung dieser Schwachstelle können Angreifer ohne Anmeldedaten auf geschützte Funktionen von ManageEngine ServiceDesk Plus zugreifen und potenziell die vollständige Kontrolle über das IT-Service-Management-System erlangen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 91,97 % (99,7. Perzentile) besteht eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zohocorp | manageengine servicedesk plus | 11.0; 11.1; 11.2; 11.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
CWE-306: Fehlende Authentifizierung für kritische Funktion
Fehlende Authentifizierung für kritische Funktion liegt vor, wenn eine Software keine Authentifizierung für Operationen durchführt, die eine nachweisbare Benutzeridentität erfordern. Bei Zoho ManageEngine ServiceDesk Plus sind bestimmte REST-API-URLs ohne jegliche Authentifizierung zugänglich, was Angreifern ermöglicht, direkt auf kritische Funktionen zuzugreifen, ohne sich anmelden zu müssen.
Weitere Informationen: CWE-306 — Fehlende Authentifizierung für kritische Funktion
Auswirkungsanalyse
CVE-2021-37415 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine äußerst schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar ohne besondere Vorbedingungen — die Angriffskomplexität ist gering, es ist keine Authentifizierung erforderlich und keine Benutzerinteraktion nötig. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend, was bedeutet, dass Angreifer sensible IT-Service-Management-Daten einsehen, Konfigurationen manipulieren und den Dienst vollständig beeinträchtigen können. Der EPSS-Score von 91,97 % zeigt eine nahezu sichere aktive Ausnutzung an, was sofortiges Handeln erforderlich macht. Organisationen, die ManageEngine ServiceDesk Plus in den Versionen 11.0 bis 11.3 einsetzen, sind einem erheblichen Risiko der Systemkompromittierung ausgesetzt.
Exploit-Reifegrad
CVE-2021-37415 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt, wobei die CISA-Frist für die Behebung auf den 2021-12-15 festgelegt wurde. Der EPSS-Score von 91,97 % (99,7. Perzentile) deutet auf nahezu sichere Ausnutzungsaktivität hin. Obwohl in den NVD-Referenzen kein öffentlicher Exploit-Code direkt verlinkt ist, erleichtert die geringe Angriffskomplexität und das Fehlen jeglicher Authentifizierungsanforderung die Ausnutzung erheblich. Die Schwachstelle wird häufig in Kombination mit weiteren ManageEngine-Schwachstellen ausgenutzt, um vollständigen Zugriff auf IT-Infrastruktur-Management-Systeme zu erlangen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Aktualisieren Sie Zoho ManageEngine ServiceDesk Plus auf Version 11302 oder höher. Überprüfen Sie alle Instanzen der betroffenen Versionen (11.0, 11.1, 11.2, 11.3), die noch nicht gepatcht wurden.
- Beschränken Sie den Netzwerkzugriff auf die ManageEngine-REST-API-Endpunkte mittels Firewall-Regeln und erlauben Sie Zugriff nur von vertrauenswürdigen IP-Bereichen. Implementieren Sie zusätzliche Authentifizierungsschichten wie VPN oder Reverse-Proxy mit Authentifizierung.
- Überprüfen Sie Server-Protokolle auf verdächtige API-Zugriffe ohne Authentifizierung und suchen Sie nach Kompromittierungsindikatoren, insbesondere unautorisierte Konfigurationsänderungen oder Datenexfiltration.
- Implementieren Sie langfristig eine Defense-in-Depth-Strategie: Stellen Sie sicher, dass alle kritischen API-Endpunkte Authentifizierung erfordern, und führen Sie regelmäßige Sicherheitsaudits der ManageEngine-Konfiguration durch.
Technische Details
CVE-2021-37415 betrifft Zoho ManageEngine ServiceDesk Plus vor Version 11302 und basiert auf der Schwachstellenklasse CWE-306 (Fehlende Authentifizierung für kritische Funktion). Die Schwachstelle ermöglicht den Zugriff auf bestimmte REST-API-URLs ohne jegliche Authentifizierungsprüfung, was ein grundlegendes Sicherheitsversagen in der Zugriffskontrolle des Produkts darstellt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Schwachstelle netzwerkbasiert ausnutzbar ist, keine besonderen Voraussetzungen erfordert und vollständige Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat. Die fehlende Authentifizierungsanforderung bedeutet, dass jeder Angreifer mit Netzwerkzugang die API-Endpunkte direkt ansprechen kann.
Häufig gestellte Fragen
Wird CVE-2021-37415 aktiv ausgenutzt?
Ja. CVE-2021-37415 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 91,97 % (99,7. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Es ist keine Verwendung in Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2021-37415 betroffen?
CVE-2021-37415 betrifft Zoho ManageEngine ServiceDesk Plus in den Versionen 11.0, 11.1, 11.2 und 11.3. Alle Installationen vor Version 11302 sind verwundbar und sollten umgehend aktualisiert werden.
Wie behebe ich CVE-2021-37415?
Aktualisieren Sie Zoho ManageEngine ServiceDesk Plus auf Version 11302 oder höher. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Netzwerkzugriff auf die REST-API-Endpunkte und implementieren Sie zusätzliche Authentifizierungsschichten vor dem System.
Wie schwerwiegend ist CVE-2021-37415?
CVE-2021-37415 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Dies ist eine der höchsten möglichen Bewertungen und zeigt an, dass die Schwachstelle einfach auszunutzen ist, keine Authentifizierung erfordert und vollständige Auswirkungen auf das betroffene System hat.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.