CVE-2022-23176
WatchGuard Firebox and XTM Privilege Escalation Vulnerability
Beschreibung
CVE-2022-23176 ist eine Privilege-Escalation-Schwachstelle in WatchGuard-Firebox- und XTM-Firewall-Appliances, die einem entfernten Angreifer mit unprivilegierten Zugangsdaten den Zugriff auf das System mit einer privilegierten Verwaltungssitzung über exponierte Management-Zugänge ermöglicht. Die Schwachstelle umgeht effektiv die Authentifizierungskontrollen der Verwaltungsoberfläche und ermöglicht unautorisierten administrativen Zugriff. CISA hat CVE-2022-23176 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,57 % (98,1. Perzentile) stellt diese Schwachstelle ein erhebliches Risiko für Organisationen dar, die WatchGuard-Firewall-Produkte einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| watchguard | fireware | >= 12.0.0, < 12.1.3; >= 12.2.0, < 12.5.7; 12.1.3; 12.5.7; 12.7.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://arstechnica.com/information-technology/2022/04/watchguard-failed-to-disclose-critical-flaw-exploited-by-russian-hackers/(Third Party Advisory)
- https://securityportal.watchguard.com(Vendor Advisory)
- https://www.watchguard.com/support/release-notes/fireware/12/en-US/EN_ReleaseNotes_Fireware_12_1_3_U7/index.html#Fireware/en-US/resolved_issues.html(Release Notes, Vendor Advisory)
- https://www.watchguard.com/support/release-notes/fireware/12/en-US/EN_ReleaseNotes_Fireware_12_7/index.html#Fireware/en-US/resolved_issues.html(Release Notes, Vendor Advisory)
- https://www.watchguard.com/support/release-notes/fireware/12/en-US/EN_ReleaseNotes_Fireware_12_7_2/index.html#Fireware/en-US/resolved_issues.html(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-23176(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Privilegien für einen Akteur nicht ordnungsgemäß zuweist, modifiziert, verfolgt oder überprüft. Bei CVE-2022-23176 erzwingen WatchGuard-Firebox- und XTM-Appliances Privileggrenzen auf exponierten Verwaltungsschnittstellen nicht ordnungsgemäß, wodurch ein Angreifer mit unprivilegierten Zugangsdaten zu einer privilegierten Verwaltungssitzung eskalieren kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2022-23176 ermöglicht Angreifern die vollständige administrative Kontrolle über WatchGuard-Firebox- und XTM-Firewall-Appliances durch Privilege Escalation über exponierte Management-Zugänge. Da diese Geräte als Perimeter-Sicherheits-Gatekeeper dienen, ermöglicht eine administrative Kompromittierung die Änderung von Firewall-Regeln, das Deaktivieren von Sicherheitsfunktionen, das Abfangen und Inspizieren des gesamten Datenverkehrs sowie die Nutzung der kompromittierten Firewall als persistenter Brückenkopf für laterale Bewegung in interne Netzwerke. Der EPSS-Score von 0,57 % (98,1. Perzentile) und die KEV-Listung bestätigen die aktive Ausnutzung gegen WatchGuard-Installationen.
Exploit-Reifegrad
CVE-2022-23176 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,57 % (98,1. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde Berichten zufolge von der Sandworm-Bedrohungsgruppe (zugeordnet zum russischen Militärnachrichtendienst) als Teil der Cyclops-Blink-Botnet-Kampagne gegen WatchGuard-Geräte ausgenutzt, was staatliches Interesse an dieser Schwachstelle zum Aufbau persistenter Netzwerkinfrastruktur demonstriert.
Behebung
- Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie die Firmware von Firebox- und XTM-Appliances umgehend auf die neueste Version, die die Privilege-Escalation-Schwachstelle im Management-Zugang behebt.
- Beschränken Sie den Zugriff auf die WatchGuard-Verwaltungsschnittstelle ausschließlich auf dedizierte Verwaltungsnetzwerke und blockieren Sie internetgesteuerten Verwaltungszugriff.
- Aktivieren Sie Multi-Faktor-Authentifizierung für allen Verwaltungszugriff auf WatchGuard-Appliances.
- Überprüfen Sie Firewall-Konfigurationen auf unautorisierte Änderungen, unerwartete Firewall-Regeln und Anzeichen der Cyclops-Blink-Malware.
- Prüfen Sie WatchGuard-Geräteprotokolle auf anomale Verwaltungssitzungen und unerwartete Authentifizierungsereignisse.
Technische Details
CVE-2022-23176 ist eine Privilege-Escalation-Schwachstelle in WatchGuard-Firebox- und XTM-Appliances, bei der die Verwaltungsschnittstelle Authentifizierungs- und Autorisierungsgrenzen nicht ordnungsgemäß durchsetzt. Ein Angreifer, der mit unprivilegierten oder niedrig privilegierten Zugangsdaten auf die Verwaltungsschnittstelle zugreifen kann, kann einen Fehler in der Sitzungsverwaltungslogik ausnutzen, um zu einer vollständig privilegierten administrativen Sitzung zu eskalieren. Dies gewährt vollständige Kontrolle über die Firewall-Konfiguration, einschließlich der Möglichkeit, Sicherheitsrichtlinien zu ändern, VPN-Tunnel zu erstellen und persistente Backdoors zu installieren. Die Sandworm-Bedrohungsgruppe nutzte diese Schwachstelle zur Bereitstellung des Cyclops-Blink-Botnet-Frameworks.
Häufig gestellte Fragen
Wird CVE-2022-23176 aktiv ausgenutzt?
Ja. CVE-2022-23176 ist im CISA-KEV-Katalog mit bestätigter aktiver Ausnutzung gelistet. Die Sandworm-Bedrohungsgruppe hat diese Schwachstelle Berichten zufolge als Teil der Cyclops-Blink-Botnet-Kampagne gegen WatchGuard-Geräte ausgenutzt.
Welche Produkte sind von CVE-2022-23176 betroffen?
CVE-2022-23176 betrifft WatchGuard-Firebox- und XTM-Firewall-Appliances. Organisationen, die diese Geräte einsetzen, sollten umgehend ihre Firmware-Version überprüfen und Updates einspielen.
Wie behebe ich CVE-2022-23176?
Aktualisieren Sie die WatchGuard-Firebox- und XTM-Firmware auf die neueste gepatchte Version. Beschränken Sie den Zugriff auf die Verwaltungsschnittstelle auf vertrauenswürdige Netzwerke und aktivieren Sie Multi-Faktor-Authentifizierung.
Wie schwerwiegend ist CVE-2022-23176?
CVE-2022-23176 ist eine schwerwiegende Privilege-Escalation-Schwachstelle in Firewall-Appliances, die Netzwerkperimeter schützen. Die Ausnutzung durch die Sandworm-Bedrohungsgruppe für Botnet-Bereitstellung demonstriert den strategischen Wert, den Angreifer der Kompromittierung von Netzwerk-Sicherheitsinfrastruktur beimessen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.