CVE-2021-42258
BQE BillQuick Web Suite SQL Injection Vulnerability
Beschreibung
CVE-2021-42258 ist eine kritische SQL-Injection-Schwachstelle in BQE BillQuick Web Suite mit einem CVSS-3.1-Score von 9.8. BQE BillQuick Web Suite 2018 bis 2021 vor Version 22.0.9.1 ermöglicht SQL-Injection für nicht authentifizierte Remote-Code-Ausführung über den txtID-Parameter (Benutzername). Diese Schwachstelle wurde im Oktober 2021 aktiv ausgenutzt, um Ransomware zu installieren, wobei erfolgreiche Ausnutzung die Ausführung beliebiger Befehle als MSSQLSERVER$ über xp_cmdshell ermöglicht. Betroffene Produkte umfassen BQE BillQuick Web Suite (>= 19, < 22.0.9.1). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.93812 (99,86. Perzentile) belegt eine extrem hohe reale Ausnutzungswahrscheinlichkeit und erfordert sofortige Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| bqe | billquick web suite | >= 19, < 22.0.9.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.huntress.com/blog/threat-advisory-hackers-are-exploiting-a-vulnerability-in-popular-billing-software-to-deploy-ransomware(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-42258(US Government Resource)
Schwachstellentyp
CWE-89: Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')
CVE-2021-42258 wird unter CWE-89 klassifiziert — SQL Injection. SQL-Injection tritt auf, wenn benutzersteuerbare Eingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in SQL-Abfragen eingebettet werden. Angreifer können schädliche SQL-Anweisungen einschleusen, die dann von der Datenbank-Engine ausgeführt werden, wodurch sie Daten lesen, ändern oder löschen, Authentifizierung umgehen oder in schweren Fällen Betriebssystembefehle ausführen können. SQL-Injection ist seit über zwei Jahrzehnten eine der verbreitetsten und gefährlichsten Schwachstellenklassen.
Im Kontext von BQE BillQuick Web Suite ist diese Schwachstellenklasse besonders kritisch, da die SQL-Injection im Benutzername-Parameter (txtID) nicht authentifizierten Angreifern die Ausführung beliebiger Befehle auf dem zugrunde liegenden MSSQL-Server über xp_cmdshell ermöglicht. Dies bedeutet, dass die Schwachstelle einen direkten Weg vom nicht authentifizierten Webzugriff zur vollständigen Betriebssystem-Befehlsausführung bietet.
Mehr erfahren: CWE-89 — Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt Angreifern vollständigen Zugriff auf die BillQuick-Datenbank, einschließlich sensibler Finanzdaten, Kundenakten, Abrechnungsinformationen und gespeicherter Zugangsdaten.
Integrität (HIGH): Angreifer können Datenbankeinträge manipulieren, Finanzdaten ändern, nicht autorisierte Konten erstellen und über xp_cmdshell Backdoors, Ransomware oder andere Malware auf dem Server installieren.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des Abrechnungsbetriebs ist möglich, einschließlich Datenbankzerstörung, Ransomware-Verschlüsselung kritischer Dateien und Denial-of-Service für alle BillQuick-Benutzer.
Scope: Der Scope ist Unchanged (U), was bedeutet, dass die Auswirkungen technisch auf die verwundbare Komponente beschränkt sind. Die Fähigkeit, OS-Befehle über xp_cmdshell auszuführen, erweitert den Einfluss jedoch effektiv auf die gesamte Hosting-Umgebung.
Mit einem EPSS-Score von 0.93812 (99,86. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und ist direkt mit Ransomware-Kampagnen verknüpft.
Exploit-Reifegrad
Exploit-Status: CVE-2021-42258 wurde im Oktober 2021 aktiv für Ransomware-Deployment ausgenutzt. Sicherheitsforscher von Huntress dokumentierten reale Angriffe, die diese SQL-Injection-Schwachstelle für den Erstzugang und die Bereitstellung von Ransomware-Payloads nutzten.
Ransomware-Bezug: CVE-2021-42258 ist direkt mit Ransomware-Kampagnen assoziiert. Bedrohungsakteure nutzten die SQL-Injection, um über xp_cmdshell des MSSQL-Servers Befehle auszuführen und Ransomware in betroffenen Umgebungen bereitzustellen. Dieser bestätigte Ransomware-Bezug erhöht das Risiko erheblich.
Angriffsfläche: Die Schwachstelle erfordert keine Authentifizierung und zielt auf den Benutzername-Parameter der Login-Seite, was sie trivial ausnutzbar macht. Öffentliche Exploit-Informationen und Proof-of-Concept-Details sind verfügbar.
KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Angesichts der bestätigten Ransomware-Ausnutzung sollten alle Organisationen, die BillQuick Web Suite verwenden, die Behebung als Notfall-Priorität behandeln.
Behebung
- BillQuick Web Suite umgehend aktualisieren. Aktualisieren Sie auf Version 22.0.9.1 oder höher, die die SQL-Injection-Schwachstelle im Benutzername-Parameter behebt. Kontaktieren Sie BQE Software für Upgrade-Anleitung.
- Alle BillQuick-Instanzen identifizieren. Scannen Sie Ihre Umgebung nach allen Installationen von BQE BillQuick Web Suite der Versionen 2018 bis 2021 (< 22.0.9.1). Stellen Sie sicher, dass keine vergessenen Instanzen ungepatcht bleiben.
- Netzwerkzugriff einschränken. Falls sofortiges Patching nicht möglich ist, beschränken Sie den Zugriff auf die BillQuick-Oberfläche auf vertrauenswürdige IP-Bereiche mittels Firewall-Regeln oder Web Application Firewalls.
- xp_cmdshell auf dem MSSQL-Server deaktivieren. Deaktivieren Sie als Defense-in-Depth-Maßnahme xp_cmdshell auf der von BillQuick verwendeten MSSQL-Server-Instanz.
- Auf Kompromittierungsanzeichen prüfen. Untersuchen Sie Systeme mit verwundbaren BillQuick-Versionen gründlich auf unautorisierte Datenbankänderungen, neue Benutzerkonten, verdächtige Prozesse und Ransomware-Indikatoren.
- Web Application Firewall implementieren. Setzen Sie WAF-Regeln ein, um SQL-Injection-Versuche gegen die BillQuick-Login-Schnittstelle zu erkennen und zu blockieren.
- Datenbankberechtigungen überprüfen. Stellen Sie sicher, dass das BillQuick-Datenbankkonto dem Least-Privilege-Prinzip folgt.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle existiert in der Login-Funktionalität von BillQuick Web Suite, spezifisch im txtID-Parameter (Benutzername). Die Anwendung bereinigt oder parametrisiert Benutzereingaben nicht ordnungsgemäß, bevor sie in SQL-Abfragen eingebettet werden. Ein Angreifer kann schädliche SQL-Anweisungen erstellen, die vom zugrunde liegenden MSSQL-Server ausgeführt werden. Über SQL-Injection können Angreifer xp_cmdshell nutzen, um beliebige Betriebssystembefehle als MSSQLSERVER$-Dienstkonto auszuführen.
Angriffskette: Der typische Ausnutzungspfad umfasst: (1) Senden eines SQL-Injection-Payloads im Benutzername-Feld, (2) Erlangung beliebiger SQL-Ausführung auf dem MSSQL-Server, (3) Aktivierung und Aufruf von xp_cmdshell zur OS-Befehlsausführung, (4) Bereitstellung von Ransomware oder Etablierung persistenter Zugänge.
Betroffene Produkte: BQE BillQuick Web Suite (>= 19, < 22.0.9.1)
CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert einen netzwerkbasierten Angriff mit niedriger Komplexität, ohne erforderliche Berechtigungen, ohne Benutzerinteraktion und maximaler Auswirkung auf alle drei CIA-Dimensionen.
Häufig gestellte Fragen
Wird CVE-2021-42258 aktiv ausgenutzt?
Ja, CVE-2021-42258 wird seit Oktober 2021 aktiv ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet und wurde direkt mit Ransomware-Kampagnen gegen Organisationen verknüpft, die BQE BillQuick Web Suite verwenden. Der EPSS-Score von 0.93812 (99,86. Perzentile) bestätigt eine extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-42258 betroffen?
BQE BillQuick Web Suite Versionen 2018 bis 2021 vor Version 22.0.9.1 sind betroffen. Dies umfasst alle Installationen der webbasierten Abrechnungs- und Zeiterfassungsplattform mit verwundbaren Versionen. Organisationen sollten ihre BillQuick-Version überprüfen und bei betroffenen Releases umgehend aktualisieren.
Wie behebe ich CVE-2021-42258?
Aktualisieren Sie BQE BillQuick Web Suite auf Version 22.0.9.1 oder höher. Falls sofortiges Patching nicht möglich ist, schränken Sie den Netzwerkzugriff auf die BillQuick-Oberfläche ein, deaktivieren Sie xp_cmdshell auf dem MSSQL-Server und setzen Sie WAF-Regeln gegen SQL-Injection ein. Untersuchen Sie nach dem Patching auf Kompromittierungsanzeichen.
Wie schwerwiegend ist CVE-2021-42258?
CVE-2021-42258 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Code-Ausführung über SQL-Injection und wurde in realen Ransomware-Angriffen eingesetzt. Die Kombination aus trivialer Ausnutzbarkeit, fehlendem Authentifizierungserfordernis und bestätigter Ransomware-Nutzung macht dies zu einer der höchsten Prioritäten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.