CVE-2023-28461

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Array Networks AG and vxAG ArrayOS Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2023-28461 ist eine kritische Remote-Code-Execution-Schwachstelle in Array Networks Array AG Series und vxAG SSL VPN Gateways mit ArrayOS Version 9.4.0.481 und aelter. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, ueber einen speziell praeparierten HTTP-Header mit einem flags-Attribut das Dateisystem des SSL VPN Gateways zu durchsuchen und anschliessend ueber eine verwundbare URL beliebigen Code auszufuehren. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 87,18 % (99,4. Perzentil) stellt diese Schwachstelle eine akute Bedrohung dar. Die CISA hat CVE-2023-28461 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. Dezember 2024. Die Schwachstelle wird aktiv von Ransomware-Gruppen ausgenutzt.

KEV-Informationen

Hersteller
Array Networks
Produkt
AG/vxAG ArrayOS
Hinzugefügt am
25. November 2024
Fälligkeitsdatum
16. Dezember 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
arraynetworksarrayos ag<= 9.4.0.481

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

CWE-22 beschreibt eine Schwachstellenklasse, bei der eine Anwendung externe Eingaben zur Konstruktion von Dateipfaden verwendet, ohne Pfad-Traversal-Sequenzen ausreichend zu filtern. Im Fall von CVE-2023-28461 kann ein Angreifer ueber ein manipuliertes flags-Attribut in HTTP-Headern das Dateisystem des VPN Gateways durchsuchen und auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. Mehr erfahren

CWE-94: Improper Control of Generation of Code ('Code Injection')

CWE-94 beschreibt eine Schwachstelle, bei der eine Anwendung die Generierung von Code nicht ausreichend kontrolliert, was es Angreifern ermoeglicht, beliebigen Code einzuschleusen und auszufuehren. Ueber eine verwundbare URL auf dem Array Networks Gateway kann ein Angreifer nach dem Dateisystem-Zugriff beliebigen Code auf dem System ausfuehren. Mehr erfahren

Auswirkungsanalyse

Vollstaendige Uebernahme des VPN Gateways: Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer die Ausfuehrung beliebigen Codes auf dem SSL VPN Gateway. Vertraulichkeit (C:H) ist maximal betroffen, da der Angreifer auf saemtliche VPN-Konfigurationen, Benutzerzugangsdaten, Zertifikate und den gesamten VPN-Datenverkehr zugreifen kann. Integritaet (I:H) ermoeglicht die Manipulation der VPN-Konfiguration, die Installation von Backdoors und die Veraenderung von Routing-Regeln. Verfuegbarkeit (A:H) gibt dem Angreifer die volle Kontrolle ueber den VPN-Dienst, einschliesslich der Moeglichkeit, den Zugang fuer legitime Benutzer zu unterbrechen.

Strategische Bedeutung von VPN Gateways: Array Networks SSL VPN Gateways sind kritische Infrastrukturkomponenten, die den Remote-Zugang zum internen Unternehmensnetzwerk ermoeglichen. Eine Kompromittierung gibt Angreifern direkten Zugang zum internen Netzwerk, ohne weitere Sicherheitsbarrieren ueberwinden zu muessen. Dies macht VPN-Schwachstellen zu einem bevorzugten Angriffsvektor fuer APT-Gruppen und Ransomware-Operatoren.

EPSS und Ransomware: Der EPSS-Score von 87,18 % (99,4. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Die CISA klassifiziert die Ransomware-Nutzung als Known, was die aktive Ausnutzung durch Ransomware-Gruppen bestaetigt.

Exploit-Reifegrad

CVE-2023-28461 weist eine sehr hohe Exploit-Reife auf. Obwohl die Schwachstelle bereits im Maerz 2023 bekannt wurde, wird sie weiterhin aktiv ausgenutzt, wie die Aufnahme in den KEV-Katalog der CISA mit der Frist zum 16. Dezember 2024 zeigt.

EPSS-Kontext: Mit einem EPSS-Score von 87,18 % (99,4. Perzentil) gehoert CVE-2023-28461 zu den am haeufigsten ausgenutzten Schwachstellen. Die lange Zeitspanne seit der Veroeffentlichung bedeutet, dass viele Systeme bereits gepatcht sind, aber ungepatchte Instanzen weiterhin aktiv angegriffen werden.

Ransomware-Verbindung: Die CISA klassifiziert die Ransomware-Nutzung als Known. Ransomware-Gruppen und APT-Akteure nutzen VPN-Gateway-Schwachstellen systematisch als initialen Zugangspunkt in Unternehmensnetzwerke. Die Kompromittierung eines VPN Gateways ermoeglicht den direkten Zugang zum internen Netzwerk und erleichtert die laterale Bewegung erheblich.

Oeffentliche Dokumentation: Array Networks hat ein Security Advisory mit detaillierten Informationen zur Schwachstelle und Mitigationsmassnahmen veroeffentlicht.

Behebung

  1. ArrayOS sofort aktualisieren: Aktualisieren Sie alle Array AG Series und vxAG Gateways auf eine Firmware-Version nach 9.4.0.481. Folgen Sie den Anweisungen im Array Networks Security Advisory fuer die korrekte Update-Prozedur.
  2. VPN-Zugangsdaten als kompromittiert betrachten: Da die Schwachstelle den Zugriff auf das Dateisystem ermoeglicht, muessen alle auf dem Gateway gespeicherten Zugangsdaten, Zertifikate und Pre-Shared-Keys als kompromittiert betrachtet und umgehend ausgetauscht werden.
  3. Netzwerk auf Kompromittierung pruefen: Analysieren Sie die VPN-Protokolle auf verdaechtige Verbindungen und ungewoehnliche Zugriffsmuster. Pruefen Sie das interne Netzwerk auf Anzeichen einer lateralen Bewegung, insbesondere in den Tagen und Wochen nach bekannten Exploit-Kampagnen.
  4. Zusaetzliche Authentifizierungsschichten implementieren: Implementieren Sie Multi-Faktor-Authentifizierung (MFA) fuer den VPN-Zugang, um das Risiko bei kompromittierten Zugangsdaten zu minimieren. Erwaegeigen Sie die Implementierung von Zero-Trust-Network-Access (ZTNA) als langfristige Strategie.
  5. Intrusion Detection fuer VPN-Traffic aktivieren: Implementieren Sie IDS/IPS-Regeln, die verdaechtige HTTP-Header mit manipulierten flags-Attributen erkennen und blockieren. Ueberwachen Sie den VPN-Gateway-Traffic auf ungewoehnliche Dateisystemzugriffe.

Technische Details

Die Schwachstelle befindet sich in der HTTP-Verarbeitung der Array Networks Array AG Series und vxAG SSL VPN Gateways. Ein speziell praeparierter HTTP-Header mit einem manipulierten flags-Attribut ermoeglicht es einem nicht authentifizierten Angreifer, das Dateisystem des Gateways zu durchsuchen und anschliessend beliebigen Code auszufuehren.

CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert keine Privilegien (PR:N) und keine Benutzerinteraktion (UI:N). Der Scope ist unveraendert (S:U), aber alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).

Angriffsmechanismus: Der Angriff erfolgt in zwei Phasen. In der ersten Phase sendet der Angreifer HTTP-Anfragen mit einem manipulierten flags-Attribut im Header an das SSL VPN Gateway. Dieses Attribut wird vom Gateway nicht korrekt validiert, wodurch der Angreifer Pfad-Traversal-Sequenzen einschleusen kann, um das Dateisystem zu durchsuchen und vertrauliche Dateien wie Konfigurationen und Zugangsdaten auszulesen. In der zweiten Phase nutzt der Angreifer eine verwundbare URL auf dem Gateway, um ueber die gewonnenen Informationen beliebigen Code auf dem System auszufuehren. Da SSL VPN Gateways per Definition aus dem Internet erreichbar sein muessen, ist die Angriffsflaeche besonders gross.

Häufig gestellte Fragen

Was sind Array Networks AG/vxAG Gateways?

Array Networks AG Series und vxAG sind SSL VPN Gateways, die Unternehmen den sicheren Remote-Zugang zu internen Netzwerken ermoeglichen. Die physischen (AG) und virtuellen (vxAG) Appliances werden weltweit in Unternehmen aller Groessen eingesetzt und sind typischerweise direkt aus dem Internet erreichbar.

Warum ist diese Schwachstelle auch 2024 noch relevant, obwohl sie 2023 entdeckt wurde?

Viele Organisationen haben ihre VPN Gateways nicht zeitnah aktualisiert. Die Aufnahme in den KEV-Katalog der CISA im Dezember 2024 zeigt, dass die Schwachstelle weiterhin aktiv ausgenutzt wird. VPN-Appliances werden oft als "Set and Forget"-Infrastruktur betrieben und erhalten nicht die gleiche Patch-Aufmerksamkeit wie Endgeraete.

Wird CVE-2023-28461 von Ransomware-Gruppen ausgenutzt?

Ja, die CISA stuft die Ransomware-Nutzung als Known ein. VPN-Gateway-Schwachstellen sind ein bevorzugter Angriffsvektor, da sie den direkten Zugang zum internen Unternehmensnetzwerk ermoeglichen und damit eine ideale Ausgangsbasis fuer Ransomware-Deployments bieten.

Welche Sofortmassnahmen kann ich ergreifen, wenn ein Update nicht sofort moeglich ist?

Als temporaere Massnahme sollten Sie den Zugriff auf das VPN Gateway auf bekannte, vertrauenswuerdige IP-Adressen beschraenken, sofern dies moeglich ist. Aktivieren Sie erweitertes Logging und ueberwachen Sie den Gateway-Traffic auf verdaechtige HTTP-Header. Implementieren Sie IDS/IPS-Regeln, die manipulierte flags-Attribute erkennen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score67.86%
EPSS-Perzentil99.3%

Daten

Veröffentlicht15. März 2023
Zuletzt geändert5. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.