CVE-2021-40870
Aviatrix Controller Unrestricted Upload of File
Beschreibung
CVE-2021-40870 ist eine kritische Schwachstelle durch uneingeschränkten Datei-Upload in Aviatrix Controller 6.x vor Version 6.5-1804.1922. Die Schwachstelle ermöglicht es einem unauthentifizierten Angreifer, eine Datei mit gefährlichem Typ hochzuladen und über Directory Traversal beliebigen Code auf dem Server auszuführen. Aviatrix Controller ist eine zentrale Netzwerkmanagement-Plattform für Multi-Cloud-Umgebungen, was die potenzielle Tragweite dieser Schwachstelle erheblich erhöht. CISA hat CVE-2021-40870 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 93,74 % (99,8. Perzentile) besteht eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung dieser Aviatrix Controller-Schwachstelle.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| aviatrix | controller | >= 6.2, < 6.2.2043; >= 6.3, < 6.3.2490; >= 6.4, < 6.4.2838; >= 6.5, < 6.5.1922 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/164461/Aviatrix-Controller-6.x-Path-Traversal-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://docs.aviatrix.com/HowTos/UCC_Release_Notes.html#security-note-9-11-2021(Release Notes, Vendor Advisory)
- https://wearetradecraft.com/advisories/tc-2021-0002/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-40870(US Government Resource)
Schwachstellentyp
CWE-23: Relative Path Traversal
Relative Path Traversal ist eine Schwachstelle, die auftritt, wenn Software externe Eingaben verwendet, um einen Dateipfad zu konstruieren, aber Sequenzen wie ".." nicht ordnungsgemäß neutralisiert, die zu einem Speicherort außerhalb des vorgesehenen Verzeichnisses aufgelöst werden können. Bei CVE-2021-40870 nutzt ein Angreifer diese Schwäche in Kombination mit einem uneingeschränkten Datei-Upload aus, um über Directory Traversal eine Datei mit gefährlichem Typ an einen beliebigen Speicherort im Dateisystem des Aviatrix Controllers hochzuladen und dadurch beliebigen Code auszuführen.
Weitere Informationen: CWE-23 — Relative Path Traversal
Auswirkungsanalyse
CVE-2021-40870 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine kritische Bedrohung für Aviatrix Controller-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine besondere Angriffskomplexität und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung hat schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit, da ein Angreifer beliebigen Code auf dem Controller ausführen kann. Da Aviatrix Controller als zentrale Management-Plattform für Multi-Cloud-Netzwerke dient und typischerweise Zugriff auf AWS, Azure, GCP und andere Cloud-Umgebungen hat, kann eine Kompromittierung zu weitreichendem unautorisiertem Zugriff auf die gesamte Cloud-Infrastruktur eines Unternehmens führen. Der EPSS-Score von 93,74 % in der 99,8. Perzentile weist auf nahezu sichere Ausnutzungsaktivität hin.
Exploit-Reifegrad
CVE-2021-40870 verfügt über eine hohe Exploit-Reife. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security sowie über ein detailliertes Advisory von Tradecraft. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 01.02.2022. Der EPSS-Score von 93,74 % (99,8. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität an. Die Kombination aus unauthentifiziertem Zugriff, verfügbarem Exploit-Code und kritischer Infrastrukturrolle des Aviatrix Controllers macht diese Schwachstelle besonders gefährlich.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie Updates gemäß den Herstelleranweisungen an. Aktualisieren Sie Aviatrix Controller auf die gepatchte Version gemäß den Aviatrix Release Notes.
- Überprüfen Sie alle Aviatrix Controller-Installationen auf betroffene Versionen (6.2 bis vor 6.2.2043, 6.3 bis vor 6.3.2490, 6.4 bis vor 6.4.2838, 6.5 bis vor 6.5.1922) und führen Sie umgehend das Upgrade durch.
- Beschränken Sie den Netzwerkzugriff auf den Aviatrix Controller mittels Netzwerksegmentierung und Firewall-Regeln. Der Controller sollte nur von vertrauenswürdigen Management-Netzwerken erreichbar sein, nicht aus dem öffentlichen Internet.
- Überprüfen Sie den Aviatrix Controller auf Kompromittierungsindikatoren, insbesondere verdächtige hochgeladene Dateien, ungewöhnliche Prozesse und unautorisierte Konfigurationsänderungen. Prüfen Sie Cloud-Audit-Logs auf verdächtige API-Aufrufe, die vom Controller ausgehen.
- Implementieren Sie langfristig serverseitige Pfadvalidierung mit kanonischen Pfadfunktionen und verwenden Sie einen Allowlist-Ansatz für erlaubte Dateitypen und Upload-Verzeichnisse. Stellen Sie sicher, dass Upload-Funktionen eine strikte Authentifizierung erfordern.
Technische Details
CVE-2021-40870 betrifft Aviatrix Controller 6.x vor Version 6.5-1804.1922 und kombiniert zwei Schwachstellen: einen uneingeschränkten Datei-Upload und eine Relative Path Traversal-Schwachstelle. Ein unauthentifizierter Angreifer kann eine Datei mit gefährlichem Typ hochladen und durch Einschleusung von "../"-Sequenzen in den Dateipfad die Datei an einem beliebigen Speicherort im Dateisystem ablegen, was zur Ausführung beliebigen Codes führt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H spiegelt die maximale Ausnutzbarkeit wider: netzwerkbasierter Angriff, niedrige Komplexität, keine Authentifizierung erforderlich und vollständige Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die fehlende Authentifizierungsprüfung am Upload-Endpunkt in Kombination mit der mangelhaften Pfadvalidierung ermöglicht die direkte Remote Code Execution.
Häufig gestellte Fragen
Wird CVE-2021-40870 aktiv ausgenutzt?
Ja. CVE-2021-40870 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code ist über Packet Storm Security und Tradecraft verfügbar. Der EPSS-Score von 93,74 % (99,8. Perzentile) weist auf nahezu sichere Ausnutzungsaktivität hin. Es sind keine Verbindungen zu Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2021-40870 betroffen?
CVE-2021-40870 betrifft Aviatrix Controller in mehreren 6.x-Versionen: 6.2 bis vor 6.2.2043, 6.3 bis vor 6.3.2490, 6.4 bis vor 6.4.2838 und 6.5 bis vor 6.5.1922. Nutzer sollten auf die jeweils gepatchte Version ihrer Versionslinie aktualisieren.
Wie behebe ich CVE-2021-40870?
Aktualisieren Sie Aviatrix Controller auf die gepatchte Version gemäß den Aviatrix Release Notes (6.2.2043, 6.3.2490, 6.4.2838 oder 6.5.1922 je nach Versionslinie). Beschränken Sie bis zum Update den Netzwerkzugriff auf den Controller auf vertrauenswürdige Management-Netzwerke und überprüfen Sie das System auf Kompromittierungsindikatoren.
Wie schwerwiegend ist CVE-2021-40870?
CVE-2021-40870 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Ausführung beliebigen Codes über Datei-Upload und Directory Traversal, was zur vollständigen Kompromittierung des Controllers und potenziell der gesamten verwalteten Cloud-Infrastruktur führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.