CVE-2022-26871
Trend Micro Apex Central Arbitrary File Upload Vulnerability
Beschreibung
CVE-2022-26871 ist eine Schwachstelle für beliebige Datei-Uploads in Trend Micro Apex Central, die es einem entfernten Angreifer ermöglicht, bösartige Dateien auf betroffene Server hochzuladen und auszuführen, was zu Remote Code Execution führt. Die Schwachstelle existiert in der Datei-Upload-Handler-Komponente und kann in bestimmten Konfigurationen ohne vorherige Authentifizierung ausgenutzt werden. Sie wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 51,0 % (97,8. Perzentil) ist diese Schwachstelle ein prioritäres Behebungsziel.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| trendmicro | apex central | 2019 |
| trendmicro | apex one | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://appweb.trendmicro.com/supportNews/NewsDetail.aspx?id=4435(Vendor Advisory)
- https://jvn.jp/vu/JVNVU99107357(Third Party Advisory, VDB Entry)
- https://success.trendmicro.com/jp/solution/000290660(Mitigation, Patch, Vendor Advisory)
- https://success.trendmicro.com/solution/000290678(Mitigation, Patch, Vendor Advisory)
- https://www.jpcert.or.jp/english/at/2022/at220008.html(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-26871(US Government Resource)
Schwachstellentyp
CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
Diese Schwachstelle tritt auf, wenn eine Anwendung Datei-Uploads ermöglicht, ohne den Dateityp oder -inhalt ordnungsgemäß zu validieren, was den Upload von ausführbarem Code oder anderen gefährlichen Dateien ermöglicht. Bei CVE-2022-26871 fehlt der Apex Central Datei-Upload-Komponente eine ausreichende Validierung, wodurch Angreifer bösartige Dateien hochladen können, die Remote Code Execution erreichen. Weitere Details unter CWE-434.
Auswirkungsanalyse
Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht es Angreifern, Remote Code Execution auf dem Trend Micro Apex Central-Server zu erreichen, der die zentrale Verwaltungskonsole für die Trend Micro-Sicherheitsprodukte einer Organisation ist. Die Kompromittierung dieses Systems ist besonders schwerwiegend, da sie Angreifern Einblick in die Sicherheitslage der Organisation verschafft und potenziell die Möglichkeit bietet, Sicherheitskontrollen im gesamten Unternehmen zu deaktivieren oder zu manipulieren. Ein Angreifer, der Apex Central kontrolliert, könnte den Endpunktschutz deaktivieren, Sicherheitswarnungen unterdrücken und detaillierte Kenntnisse über die Sicherheitsüberwachungsfähigkeiten der Organisation erlangen, wodurch die Organisation effektiv für weitere bösartige Aktivitäten blind wird.
Exploit-Reifegrad
CVE-2022-26871 wurde als aktiv ausgenutzt bestätigt und am 31. März 2022 in den CISA-KEV-Katalog aufgenommen. Der EPSS-Score von 51,0 % (97,8. Perzentil) deutet auf signifikante Ausnutzungsaktivitäten hin. Trend Micro bestätigte die Zero-Day-Ausnutzung in seinem Sicherheitshinweis und schrieb die Angriffe sophistizierten Bedrohungsakteuren zu. Der strategische Wert der Kompromittierung einer Sicherheitsverwaltungskonsole macht diese Schwachstelle besonders attraktiv für Advanced Persistent Threat-Gruppen.
Behebung
- Wenden Sie den kritischen Trend Micro Apex Central-Patch (Build 6016 oder höher) sofort an, wie vom CISA-KEV-Katalog gefordert.
- Beschränken Sie den Netzwerkzugriff auf die Apex Central-Verwaltungsoberfläche auf autorisierte Administrator-Arbeitsplätze.
- Überprüfen Sie Apex Central-Audit-Logs auf verdächtige Datei-Upload-Aktivitäten oder unbefugte Zugriffsversuche vor dem Patching.
- Verifizieren Sie die Integrität der Apex Central-Installation, indem Sie webzugängliche Verzeichnisse auf nicht autorisierte Dateien prüfen.
- Implementieren Sie Netzwerksegmentierung, um die Sicherheitsverwaltungsinfrastruktur vom allgemeinen Netzwerk zu isolieren und die Auswirkung einer potenziellen Kompromittierung zu begrenzen.
Technische Details
Die Schwachstelle existiert im Datei-Upload-Verarbeitungsmechanismus der Web-Verwaltungsoberfläche von Trend Micro Apex Central. Die betroffene Komponente versäumt die ordnungsgemäße Validierung hochgeladener Dateitypen und -inhalte, wodurch ein Angreifer Dateien mit ausführbaren Erweiterungen oder Inhalten an Orte hochladen kann, die vom Webserver zugänglich sind. Durch das Hochladen einer gestalteten Web-Shell oder Skriptdatei erhält der Angreifer die Fähigkeit, beliebige Befehle auf dem Server mit den Privilegien des Apex Central-Dienstkontos auszuführen. Die webbasierte Natur des Angriffsvektors bedeutet, dass er remote von jedem Angreifer ausgenutzt werden kann, der die Apex Central-Verwaltungsoberfläche über das Netzwerk erreichen kann.
Häufig gestellte Fragen
Was ist CVE-2022-26871?
CVE-2022-26871 ist eine Schwachstelle für beliebige Datei-Uploads in Trend Micro Apex Central, die es entfernten Angreifern ermöglicht, bösartige Dateien für die Codeausführung hochzuladen. Apex Central ist die zentrale Verwaltungsplattform für Trend Micro Enterprise-Sicherheitsprodukte.
Warum ist die Kompromittierung von Apex Central besonders gefährlich?
Apex Central ist die zentrale Verwaltungskonsole für die Trend Micro-Sicherheitsinfrastruktur einer Organisation. Ein Angreifer, der dieses System kompromittiert, erhält Einblick in die Sicherheitslage der Organisation, kann potenziell den Endpunktschutz im gesamten Unternehmen deaktivieren und Sicherheitswarnungen unterdrücken, um seine Aktivitäten zu verschleiern.
Wurde dies in gezielten Angriffen eingesetzt?
Ja, Trend Micro bestätigte, dass die Schwachstelle in gezielten Angriffen aktiv ausgenutzt wurde, bevor der Patch verfügbar war. Die Sophistizierung der Angriffe deutet auf die Beteiligung von Advanced Persistent Threat-Akteuren hin.
Wie kann ich überprüfen, ob meine Apex Central-Installation gepatcht ist?
Überprüfen Sie die Apex Central-Build-Nummer über die Verwaltungskonsole. Build 6016 oder höher enthält den Fix für diese Schwachstelle. Trend Micros Sicherheitshinweis enthält detaillierte Patching-Anweisungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.