CVE-2021-42258

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

BQE BillQuick Web Suite SQL Injection Vulnerability

Beschreibung

CVE-2021-42258 ist eine kritische SQL-Injection-Schwachstelle in BQE BillQuick Web Suite mit einem CVSS-3.1-Score von 9.8. BQE BillQuick Web Suite 2018 bis 2021 vor Version 22.0.9.1 ermöglicht SQL-Injection für nicht authentifizierte Remote-Code-Ausführung über den txtID-Parameter (Benutzername). Diese Schwachstelle wurde im Oktober 2021 aktiv ausgenutzt, um Ransomware zu installieren, wobei erfolgreiche Ausnutzung die Ausführung beliebiger Befehle als MSSQLSERVER$ über xp_cmdshell ermöglicht. Betroffene Produkte umfassen BQE BillQuick Web Suite (>= 19, < 22.0.9.1). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.93812 (99,86. Perzentile) belegt eine extrem hohe reale Ausnutzungswahrscheinlichkeit und erfordert sofortige Behebung.

KEV-Informationen

Hersteller
BQE
Produkt
BillQuick Web Suite
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
bqebillquick web suite>= 19, < 22.0.9.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')

CVE-2021-42258 wird unter CWE-89 klassifiziert — SQL Injection. SQL-Injection tritt auf, wenn benutzersteuerbare Eingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in SQL-Abfragen eingebettet werden. Angreifer können schädliche SQL-Anweisungen einschleusen, die dann von der Datenbank-Engine ausgeführt werden, wodurch sie Daten lesen, ändern oder löschen, Authentifizierung umgehen oder in schweren Fällen Betriebssystembefehle ausführen können. SQL-Injection ist seit über zwei Jahrzehnten eine der verbreitetsten und gefährlichsten Schwachstellenklassen.

Im Kontext von BQE BillQuick Web Suite ist diese Schwachstellenklasse besonders kritisch, da die SQL-Injection im Benutzername-Parameter (txtID) nicht authentifizierten Angreifern die Ausführung beliebiger Befehle auf dem zugrunde liegenden MSSQL-Server über xp_cmdshell ermöglicht. Dies bedeutet, dass die Schwachstelle einen direkten Weg vom nicht authentifizierten Webzugriff zur vollständigen Betriebssystem-Befehlsausführung bietet.

Mehr erfahren: CWE-89 — Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl

Auswirkungsanalyse

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt Angreifern vollständigen Zugriff auf die BillQuick-Datenbank, einschließlich sensibler Finanzdaten, Kundenakten, Abrechnungsinformationen und gespeicherter Zugangsdaten.

Integrität (HIGH): Angreifer können Datenbankeinträge manipulieren, Finanzdaten ändern, nicht autorisierte Konten erstellen und über xp_cmdshell Backdoors, Ransomware oder andere Malware auf dem Server installieren.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des Abrechnungsbetriebs ist möglich, einschließlich Datenbankzerstörung, Ransomware-Verschlüsselung kritischer Dateien und Denial-of-Service für alle BillQuick-Benutzer.

Scope: Der Scope ist Unchanged (U), was bedeutet, dass die Auswirkungen technisch auf die verwundbare Komponente beschränkt sind. Die Fähigkeit, OS-Befehle über xp_cmdshell auszuführen, erweitert den Einfluss jedoch effektiv auf die gesamte Hosting-Umgebung.

Mit einem EPSS-Score von 0.93812 (99,86. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und ist direkt mit Ransomware-Kampagnen verknüpft.

Exploit-Reifegrad

Exploit-Status: CVE-2021-42258 wurde im Oktober 2021 aktiv für Ransomware-Deployment ausgenutzt. Sicherheitsforscher von Huntress dokumentierten reale Angriffe, die diese SQL-Injection-Schwachstelle für den Erstzugang und die Bereitstellung von Ransomware-Payloads nutzten.

Ransomware-Bezug: CVE-2021-42258 ist direkt mit Ransomware-Kampagnen assoziiert. Bedrohungsakteure nutzten die SQL-Injection, um über xp_cmdshell des MSSQL-Servers Befehle auszuführen und Ransomware in betroffenen Umgebungen bereitzustellen. Dieser bestätigte Ransomware-Bezug erhöht das Risiko erheblich.

Angriffsfläche: Die Schwachstelle erfordert keine Authentifizierung und zielt auf den Benutzername-Parameter der Login-Seite, was sie trivial ausnutzbar macht. Öffentliche Exploit-Informationen und Proof-of-Concept-Details sind verfügbar.

KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Angesichts der bestätigten Ransomware-Ausnutzung sollten alle Organisationen, die BillQuick Web Suite verwenden, die Behebung als Notfall-Priorität behandeln.

Behebung

  1. BillQuick Web Suite umgehend aktualisieren. Aktualisieren Sie auf Version 22.0.9.1 oder höher, die die SQL-Injection-Schwachstelle im Benutzername-Parameter behebt. Kontaktieren Sie BQE Software für Upgrade-Anleitung.
  2. Alle BillQuick-Instanzen identifizieren. Scannen Sie Ihre Umgebung nach allen Installationen von BQE BillQuick Web Suite der Versionen 2018 bis 2021 (< 22.0.9.1). Stellen Sie sicher, dass keine vergessenen Instanzen ungepatcht bleiben.
  3. Netzwerkzugriff einschränken. Falls sofortiges Patching nicht möglich ist, beschränken Sie den Zugriff auf die BillQuick-Oberfläche auf vertrauenswürdige IP-Bereiche mittels Firewall-Regeln oder Web Application Firewalls.
  4. xp_cmdshell auf dem MSSQL-Server deaktivieren. Deaktivieren Sie als Defense-in-Depth-Maßnahme xp_cmdshell auf der von BillQuick verwendeten MSSQL-Server-Instanz.
  5. Auf Kompromittierungsanzeichen prüfen. Untersuchen Sie Systeme mit verwundbaren BillQuick-Versionen gründlich auf unautorisierte Datenbankänderungen, neue Benutzerkonten, verdächtige Prozesse und Ransomware-Indikatoren.
  6. Web Application Firewall implementieren. Setzen Sie WAF-Regeln ein, um SQL-Injection-Versuche gegen die BillQuick-Login-Schnittstelle zu erkennen und zu blockieren.
  7. Datenbankberechtigungen überprüfen. Stellen Sie sicher, dass das BillQuick-Datenbankkonto dem Least-Privilege-Prinzip folgt.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine

Technischer Ablauf: Die Schwachstelle existiert in der Login-Funktionalität von BillQuick Web Suite, spezifisch im txtID-Parameter (Benutzername). Die Anwendung bereinigt oder parametrisiert Benutzereingaben nicht ordnungsgemäß, bevor sie in SQL-Abfragen eingebettet werden. Ein Angreifer kann schädliche SQL-Anweisungen erstellen, die vom zugrunde liegenden MSSQL-Server ausgeführt werden. Über SQL-Injection können Angreifer xp_cmdshell nutzen, um beliebige Betriebssystembefehle als MSSQLSERVER$-Dienstkonto auszuführen.

Angriffskette: Der typische Ausnutzungspfad umfasst: (1) Senden eines SQL-Injection-Payloads im Benutzername-Feld, (2) Erlangung beliebiger SQL-Ausführung auf dem MSSQL-Server, (3) Aktivierung und Aufruf von xp_cmdshell zur OS-Befehlsausführung, (4) Bereitstellung von Ransomware oder Etablierung persistenter Zugänge.

Betroffene Produkte: BQE BillQuick Web Suite (>= 19, < 22.0.9.1)

CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert einen netzwerkbasierten Angriff mit niedriger Komplexität, ohne erforderliche Berechtigungen, ohne Benutzerinteraktion und maximaler Auswirkung auf alle drei CIA-Dimensionen.

Häufig gestellte Fragen

Wird CVE-2021-42258 aktiv ausgenutzt?

Ja, CVE-2021-42258 wird seit Oktober 2021 aktiv ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet und wurde direkt mit Ransomware-Kampagnen gegen Organisationen verknüpft, die BQE BillQuick Web Suite verwenden. Der EPSS-Score von 0.93812 (99,86. Perzentile) bestätigt eine extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-42258 betroffen?

BQE BillQuick Web Suite Versionen 2018 bis 2021 vor Version 22.0.9.1 sind betroffen. Dies umfasst alle Installationen der webbasierten Abrechnungs- und Zeiterfassungsplattform mit verwundbaren Versionen. Organisationen sollten ihre BillQuick-Version überprüfen und bei betroffenen Releases umgehend aktualisieren.

Wie behebe ich CVE-2021-42258?

Aktualisieren Sie BQE BillQuick Web Suite auf Version 22.0.9.1 oder höher. Falls sofortiges Patching nicht möglich ist, schränken Sie den Netzwerkzugriff auf die BillQuick-Oberfläche ein, deaktivieren Sie xp_cmdshell auf dem MSSQL-Server und setzen Sie WAF-Regeln gegen SQL-Injection ein. Untersuchen Sie nach dem Patching auf Kompromittierungsanzeichen.

Wie schwerwiegend ist CVE-2021-42258?

CVE-2021-42258 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Code-Ausführung über SQL-Injection und wurde in realen Ransomware-Angriffen eingesetzt. Die Kombination aus trivialer Ausnutzbarkeit, fehlendem Authentifizierungserfordernis und bestätigter Ransomware-Nutzung macht dies zu einer der höchsten Prioritäten.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score74.43%
EPSS-Perzentil99.5%

Daten

Veröffentlicht22. Oktober 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.