CVE-2022-29499

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Mitel MiVoice Connect Data Validation Vulnerability

Beschreibung

CVE-2022-29499 ist eine Datenvalidierungs-Schwachstelle in der Mitel MiVoice Connect Service-Appliance-Komponente, die aufgrund fehlerhafter Datenvalidierung Remote-Codeausführung ermöglicht. Der Fehler erlaubt es einem nicht authentifizierten Angreifer, beliebige Befehle auf der Mitel-Appliance auszuführen. CISA hat CVE-2022-29499 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt die Verwendung in Ransomware-Kampagnen. Mit einem EPSS-Score von 88,6 % (99,5. Perzentil) hat diese Schwachstelle eine nahezu sichere Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Mitel
Produkt
MiVoice Connect
Hinzugefügt am
27. Juni 2022
Fälligkeitsdatum
18. Juli 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
mitelmivoice connect<= 22.20.2300.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

CVE-2022-29499 nutzt eine unsachgemäße Eingabevalidierung in der Mitel MiVoice Connect Service-Appliance aus, bei der die Anwendung Daten in eingehenden Anfragen nicht ordnungsgemäß validiert. Diese unzureichende Validierung ermöglicht einem Angreifer das Einschleusen bösartiger Befehle oder Daten, die das System ohne ausreichende Bereinigung verarbeitet, was zu Remote-Codeausführung auf dem zugrundeliegenden Betriebssystem der VoIP-Appliance führt.

Mehr erfahren: CWE-20 — Improper Input Validation

Auswirkungsanalyse

CVE-2022-29499 stellt eine kritische Bedrohung für Organisationen dar, die Mitel MiVoice Connect einsetzen, da VoIP-Infrastruktur oft in sensiblen Netzwerksegmenten mit Zugang zu internen Kommunikationen bereitgestellt wird. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Codeausführung ohne Anmeldedaten oder Benutzerinteraktion. Eine erfolgreiche Ausnutzung gewährt dem Angreifer Befehlsausführung auf der Mitel-Appliance mit Zugang zu Sprachkommunikation, Aufnahmen und Konfigurationsdaten sowie einem potenziellen Pivotpunkt in das breitere interne Netzwerk. Die Vertraulichkeit ist durch potenziellen Zugang zu Sprachdaten schwerwiegend betroffen; die Integrität ist durch System-Level-Befehlsausführung kompromittiert; und die Verfügbarkeit der Kommunikationsplattform kann beeinträchtigt werden. Die bestätigte Verwendung in Ransomware-Kampagnen und der EPSS-Score von 88,6 % bestätigen aktive Massenausnutzung.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2022-29499 bestätigt, indem die Schwachstelle am 27. Juni 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 18. Juli 2022. Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, insbesondere von der Lorenz-Ransomware-Gruppe, die sie für den initialen Zugang zu Opfernetzwerken nutzte, bevor Ransomware eingesetzt wurde. Der EPSS-Score von 88,6 % (99,5. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an. Die Kombination aus nicht authentifizierter Remote-Codeausführung und der typischerweise exponierten Natur von VoIP-Appliances macht dies zu einem idealen initialen Zugangsvektoren für Ransomware-Operatoren.

Behebung

  1. Mitel-Sicherheitsupdates sofort einspielen: Installieren Sie die von Mitel bereitgestellten Patches für die MiVoice Connect Service-Appliance.
  2. Netzwerkzugriff auf Mitel-Appliances einschränken: Implementieren Sie Netzwerksegmentierung, damit MiVoice-Connect-Appliances nicht direkt aus dem Internet oder nicht vertrauenswürdigen Netzwerken erreichbar sind.
  3. Forensische Analyse bei vorheriger Exposition durchführen: Angesichts der Ransomware-Assoziation nehmen Sie eine Kompromittierung an, wenn die Mitel-Appliance internetexponiert und ungepatcht war. Suchen Sie nach Indikatoren der Lorenz-Ransomware.
  4. Mitel-Appliance-Protokolle auf verdächtige Aktivität überwachen: Überprüfen Sie Appliance-Protokolle auf unerwartete Befehlsausführung, nicht autorisierte Konfigurationsänderungen oder ungewöhnliche Netzwerkverbindungen.
  5. Netzwerk-Intrusion-Detection implementieren: Setzen Sie IDS/IPS-Regeln ein, die Ausnutzungsversuche gegen die Mitel Service-Appliance-Komponente erkennen können.

Technische Details

CVE-2022-29499 ist eine Datenvalidierungs-Schwachstelle in der Service-Appliance-Komponente von Mitel MiVoice Connect, einer weit verbreiteten Enterprise-VoIP-Lösung. Die Schwachstelle besteht, weil die Service-Appliance Daten in eingehenden Anfragen an ihre Management-Schnittstelle nicht ordnungsgemäß validiert. Ein Angreifer kann speziell geformte Anfragen erstellen, die bösartige Befehlsdaten enthalten, die durch die unzureichenden Validierungsprüfungen gelangen und vom zugrundeliegenden Betriebssystem ausgeführt werden. Die Lorenz-Ransomware-Gruppe wurde als Nutzer dieser Schwachstelle für den initialen Zugang identifiziert, wobei die Codeausführung genutzt wurde, um Persistenz zu etablieren und dann Ransomware über Opfernetzwerke zu verteilen. Die Ausnutzung von VoIP-Infrastruktur als initialer Zugangspunkt unterstreicht die Wichtigkeit, Unified-Communications-Systeme als kritische Netzwerkkomponenten zu behandeln.

Häufig gestellte Fragen

Wird CVE-2022-29499 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung bestätigt, und die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, insbesondere von der Lorenz-Ransomware-Gruppe. Der EPSS-Score von 88,6 % zeigt nahezu sichere Ausnutzung an.

Welche Produkte sind von CVE-2022-29499 betroffen?

CVE-2022-29499 betrifft die Service-Appliance-Komponente von Mitel MiVoice Connect, einer Enterprise-VoIP- und Unified-Communications-Plattform. Organisationen sollten Mitels Sicherheitshinweis für spezifische betroffene Versionen konsultieren.

Wie behebe ich CVE-2022-29499?

Spielen Sie die Sicherheitsupdates von Mitel ein. Beschränken Sie den Netzwerkzugriff auf Mitel-Appliances. Führen Sie eine forensische Analyse durch, wenn die Appliance internetexponiert und ungepatcht war.

Wie schwerwiegend ist CVE-2022-29499?

CVE-2022-29499 ist eine äußerst schwerwiegende Schwachstelle mit einem EPSS-Score von 88,6 % und bestätigter Ransomware-Verwendung. Die nicht authentifizierte Remote-Codeausführung auf einer VoIP-Appliance bietet sowohl Zugang zu sensiblen Kommunikationsdaten als auch einen Pivotpunkt für weitere Netzwerkeinbrüche.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score55.40%
EPSS-Perzentil99.0%

Daten

Veröffentlicht26. April 2022
Zuletzt geändert6. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.