CVE-2022-26143

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

MiCollab, MiVoice Business Express Access Control Vulnerability

Beschreibung

CVE-2022-26143 ist eine Schwachstelle für unbefugten Zugriff in Mitel-MiCollab- und MiVoice-Business-Express-Systemen, die es Angreifern ermöglicht, den TP-240-Treiber als DDoS-Amplifikationsvektor zu nutzen. Der Fehler erlaubt es einem nicht authentifizierten Angreifer, speziell gestaltete UDP-Pakete an den TP-240-Dienst zu senden, der mit massiv verstärktem Datenverkehr antwortet, der an ein Ziel der Wahl des Angreifers gerichtet ist. Mit einem EPSS-Score von 76,7 % (98,9. Perzentil) wurde diese Schwachstelle umfangreich für DDoS-Amplifikationsangriffe ausgenutzt. Die CISA hat CVE-2022-26143 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.

KEV-Informationen

Hersteller
Mitel
Produkt
MiCollab, MiVoice Business Express
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
mitelmicollab< 9.4; 9.4
mitelmivoice business express<= 8.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-284: Improper Access Control

CVE-2022-26143 resultiert aus einer unsachgemäßen Zugriffskontrolle im TP-240-Treiber, der von Mitel MiCollab und MiVoice Business Express verwendet wird. Der Dienst akzeptiert und verarbeitet Befehle von nicht authentifizierten externen Quellen ohne ordnungsgemäße Autorisierungsprüfungen, wodurch ein Angreifer die Testfunktionalität des Systems missbrauchen kann, um verstärkten Netzwerkverkehr für DDoS-Angriffe zu erzeugen.

Mehr erfahren: CWE-284 — Improper Access Control

Auswirkungsanalyse

CVE-2022-26143 stellt eine schwerwiegende Bedrohung dar, nicht nur für die verwundbaren Mitel-Systeme selbst, sondern für das breitere Internet, da sie DDoS-Amplifikation mit einem Verstärkungsverhältnis von etwa 4,3 Milliarden zu 1 ermöglicht. Ein einzelnes kleines UDP-Paket kann ein massives Volumen an Datenverkehr erzeugen, der auf ein Opfer gerichtet ist, was dies zu einem der potentesten DDoS-Amplifikationsvektoren macht, die jemals entdeckt wurden. Der EPSS-Score von 76,7 % (98,9. Perzentil) spiegelt den weitverbreiteten Missbrauch dieser Schwachstelle durch DDoS-for-Hire-Dienste und Bedrohungsakteure wider. Die Aufnahme in den KEV-Katalog der CISA bestätigt die aktive Ausnutzung.

Exploit-Reifegrad

CVE-2022-26143 wurde seit ihrer Entdeckung umfangreich für DDoS-Amplifikationsangriffe ausgenutzt. Sicherheitsforscher dokumentierten, dass die Schwachstelle aktiv missbraucht wurde, um Terabit-skalige DDoS-Angriffe zu starten. Die CISA bestätigte die Ausnutzung durch Aufnahme in den KEV-Katalog. Die Schwachstelle erfordert keine Authentifizierung und minimales technisches Fachwissen zur Ausnutzung. Der EPSS-Score von 76,7 % spiegelt die massive Ausnutzungsaktivität gegen exponierte Mitel-Systeme wider.

Behebung

  1. Mitel-Sicherheitspatches anwenden, die CVE-2022-26143 gemäß dem Sicherheitshinweis von Mitel beheben. MiCollab und MiVoice Business Express auf die neuesten gepatchten Versionen aktualisieren.
  2. Externen Zugriff auf den TP-240-Dienst blockieren (UDP-Port 10074) am Netzwerkperimeter. Dieser Dienst sollte niemals vom Internet aus zugänglich sein.
  3. Netzwerk-Zugriffskontrolllisten (ACLs) implementieren, um den TP-240-Verkehr auf vertrauenswürdige interne Netzwerke zu beschränken, in denen er für legitime Funktionalität benötigt wird.
  4. Auf ungewöhnliche ausgehende Verkehrsvolumina überwachen von Mitel-Systemen, die darauf hindeuten könnten, dass das System als DDoS-Amplifikationsreflektor missbraucht wird.
  5. Audit aller Mitel-Bereitstellungen durchführen, um sicherzustellen, dass keine Instanzen ihren TP-240-Dienst dem Internet aussetzen, und eine fortlaufende Überwachung implementieren, um Konfigurationsabweichungen zu erkennen.

Technische Details

CVE-2022-26143 nutzt eine Schwachstelle in der Zugriffskontrolle (CWE-284) im TP-240-Treiber aus, der von Mitel-MiCollab- und MiVoice-Business-Express-Systemen verwendet wird. Der TP-240-Treiber stellt einen UDP-Dienst (typischerweise auf Port 10074) bereit, der für Systemtests und Diagnosen vorgesehen ist. Aufgrund unzureichender Zugriffskontrollen akzeptiert dieser Dienst Befehle von jeder Quelle ohne Authentifizierung. Ein Angreifer kann ein kleines speziell gestaltetes UDP-Paket mit einem Testbefehl senden, der den TP-240-Treiber anweist, ein großes Volumen an Antwortverkehr zu erzeugen, der an eine beliebige Ziel-IP-Adresse gerichtet ist. Das Verstärkungsverhältnis kann etwa 4,3 Milliarden zu 1 erreichen, was bedeutet, dass ein einzelnes kleines Paket Gigabytes an Antwortdaten auslösen kann.

Häufig gestellte Fragen

Wird CVE-2022-26143 aktiv ausgenutzt?

Ja, CVE-2022-26143 wurde umfangreich für DDoS-Amplifikationsangriffe ausgenutzt. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Die Schwachstelle wurde von DDoS-for-Hire-Diensten missbraucht, um Terabit-skalige Angriffe zu starten.

Welche Produkte sind von CVE-2022-26143 betroffen?

Mitel-MiCollab- und MiVoice-Business-Express-Systeme mit dem TP-240-Treiber sind betroffen. Jede Bereitstellung, bei der der TP-240-Dienst vom Netzwerk aus zugänglich ist, ist potenziell verwundbar.

Wie behebe ich CVE-2022-26143?

Wenden Sie Mitels Sicherheitspatches an und blockieren Sie sofort den externen Zugriff auf den TP-240-Dienst (UDP-Port 10074). Stellen Sie sicher, dass der Dienst nur von vertrauenswürdigen internen Netzwerken aus zugänglich ist.

Wie schwerwiegend ist CVE-2022-26143?

CVE-2022-26143 ermöglicht DDoS-Amplifikation mit einem Verhältnis von etwa 4,3 Milliarden zu 1, was sie zu einem der potentesten DDoS-Amplifikationsvektoren macht, die jemals entdeckt wurden. Der EPSS-Score von 76,7 % spiegelt massive Ausnutzungsaktivität wider.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score87.21%
EPSS-Perzentil99.7%

Daten

Veröffentlicht10. März 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.