CVE-2022-24112

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Apache APISIX Authentication Bypass Vulnerability

Beschreibung

CVE-2022-24112 ist eine Authentifizierungs-Bypass-Schwachstelle in Apache APISIX, einem Open-Source-API-Gateway, die nicht authentifizierte Remote-Code-Ausführung ermöglicht. Die Schwachstelle ermöglicht es Angreifern, die Authentifizierungsmechanismen der APISIX Admin API zu umgehen und beliebigen Code auf dem zugrunde liegenden Server auszuführen. Apache APISIX wird zunehmend als Cloud-natives API-Gateway in Microservices-Architekturen eingesetzt, wodurch kompromittierte Instanzen zum Einfallstor in die gesamte Backend-Service-Infrastruktur werden. Die CISA hat CVE-2022-24112 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 94,4 % (99. Perzentil) ist die Ausnutzung bei exponierten Instanzen nahezu sicher.

KEV-Informationen

Hersteller
Apache
Produkt
APISIX
Hinzugefügt am
25. August 2022
Fälligkeitsdatum
15. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apacheapisix< 2.10.4; >= 2.11.0, < 2.12.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-287: Unzureichende Authentifizierung

CVE-2022-24112 nutzt eine Schwäche bei der Authentifizierung in Apache APISIX aus, bei der die Authentifizierungskontrollen der Admin API durch speziell präparierte Anfragen umgangen werden können. Der Authentifizierungsmechanismus versagt bei der ordnungsgemäßen Validierung von Anfragen unter bestimmten Bedingungen, wodurch nicht authentifizierte Angreifer auf administrative Funktionen zugreifen können, die gültige Zugangsdaten erfordern sollten.

Mehr erfahren: CWE-287 — Unzureichende Authentifizierung

Auswirkungsanalyse

CVE-2022-24112 stellt ein kritisches Risiko für die API-Infrastruktur dar. Die Schwachstelle ist aus der Ferne ohne Authentifizierung über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Da Apache APISIX als API-Gateway vor Backend-Services sitzt, gewährt die Kompromittierung dem Angreifer eine privilegierte Position, um den gesamten API-Verkehr abzufangen, zu modifizieren oder umzuleiten. Eine erfolgreiche Ausnutzung ermöglicht beliebige Codeausführung auf dem APISIX-Server, das Abfangen oder Modifizieren aller API-Anfragen und -Antworten, den Zugriff auf Backend-Services und deren im Gateway konfigurierten Zugangsdaten, das Deployment bösartiger Routen und laterale Bewegung in die Backend-Service-Infrastruktur. Mit einem EPSS-Score von 94,4 % (99. Perzentil) gehört diese Schwachstelle zu den am aktivsten ausgenutzten.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-24112 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 94,4 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider. Öffentlicher Exploit-Code und Proof-of-Concept-Demonstrationen sind in der Sicherheits-Community verfügbar, und die Authentifizierungs-Bypass-Technik ist gut dokumentiert. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert, jedoch sind kompromittierte API-Gateways hochwertige Ziele für Datendiebstahl und Supply-Chain-Angriffe.

Behebung

  1. Apache APISIX sofort aktualisieren: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen anwenden. Auf die gepatchte Version von Apache APISIX aktualisieren, die die Authentifizierungs-Bypass-Schwachstelle behebt.
  2. Zugriff auf die Admin API einschränken: Netzwerkebene-Zugriffskontrollen konfigurieren, um sicherzustellen, dass die APISIX Admin API nur von vertrauenswürdigen Verwaltungsnetzwerken aus erreichbar ist. Die Admin API darf niemals dem öffentlichen Internet ausgesetzt sein.
  3. Authentifizierung auf der Admin API aktivieren und erzwingen: Verifizieren, dass der Admin API-Authentifizierungsschlüssel auf einen starken, einzigartigen Wert gesetzt ist und alle Authentifizierungsmechanismen in der APISIX-Konfiguration ordnungsgemäß aktiviert sind.
  4. Web Application Firewall (WAF) einsetzen: Eine WAF vor der APISIX-Instanz platzieren, um Ausnutzungsversuche zu erkennen und zu blockieren.
  5. API-Gateway-Konfigurationen und Routen prüfen: Alle konfigurierten Routen, Plugins und Upstream-Services auf unbefugte Änderungen überprüfen, die auf eine vorherige Kompromittierung hindeuten könnten.

Technische Details

CVE-2022-24112 ist eine Authentifizierungs-Bypass-Schwachstelle in der Apache APISIX Admin API. Apache APISIX verwendet eine Admin API zur Verwaltung von Routen, Services, Plugins und anderen Gateway-Konfigurationen, die durch einen API-Key-Authentifizierungsmechanismus geschützt ist. Die Schwachstelle ermöglicht es einem Angreifer, diese Authentifizierung durch speziell präparierte HTTP-Anfragen zu umgehen, die einen Fehler in der Interaktion des batch-requests-Plugins mit der Admin-API-Authentifizierungsschicht ausnutzen. Durch Nutzung dieses Plugins kann ein Angreifer Anfragen senden, die die Admin API ohne den erforderlichen Authentifizierungsschlüssel erreichen und so die vollständige administrative Kontrolle über das API-Gateway erlangen. Mit administrativem Zugriff kann der Angreifer neue Routen mit bösartigen Plugin-Konfigurationen erstellen, die beliebigen Lua-Code oder Systembefehle ausführen.

Häufig gestellte Fragen

Wird CVE-2022-24112 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2022-24112 in ihren KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 94,4 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung bei exponierten Instanzen hin. Öffentlicher Exploit-Code ist verfügbar.

Welche Produkte sind von CVE-2022-24112 betroffen?

CVE-2022-24112 betrifft Apache APISIX, ein Open-Source-API-Gateway. Die Schwachstelle ist in Versionen vor dem in der Apache APISIX Mailing-Liste dokumentierten Sicherheitsfix vorhanden. Alle APISIX-Installationen mit zugänglicher Admin API von nicht vertrauenswürdigen Netzwerken sind gefährdet.

Wie behebe ich CVE-2022-24112?

Aktualisieren Sie Apache APISIX auf die neueste gepatchte Version. Beschränken Sie den Admin-API-Zugriff auf vertrauenswürdige Verwaltungsnetzwerke und stellen Sie sicher, dass Authentifizierungsschlüssel auf starke, einzigartige Werte gesetzt sind.

Wie schwerwiegend ist CVE-2022-24112?

CVE-2022-24112 ist ein kritischer Authentifizierungs-Bypass, der nicht authentifizierte Remote-Code-Ausführung auf Apache APISIX ermöglicht. Mit einem EPSS-Score von 94,4 % (99. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen. Die Kompromittierung eines API-Gateways bietet Angreifern eine privilegierte Position zum Abfangen des gesamten API-Verkehrs.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score96.00%
EPSS-Perzentil99.9%

Daten

Veröffentlicht11. Februar 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.