CVE-2023-29492
Novi Survey Insecure Deserialization Vulnerability
Beschreibung
CVE-2023-29492 ist eine kritische Schwachstelle für Remote Code Execution in Novi Survey, einer webbasierten Umfrageplattform. In Versionen vor 8.9.43676 können entfernte Angreifer durch eine Code-Injection-Schwachstelle beliebigen Code auf dem Server im Kontext des Dienstkontos ausführen. Mit einem CVSS-Score von 9.8 (Critical) und einem EPSS-Score von 17,17 % (95. Perzentil) stellt CVE-2023-29492 ein erhebliches Sicherheitsrisiko dar. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| 3rdmill | novi survey | < 8.9.43676 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://novisurvey.net/blog/novi-survey-security-advisory-apr-2023.aspx(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-29492(US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code (Code Injection)
CWE-94 beschreibt eine Schwachstellenklasse, bei der Anwendungen extern beeinflussten Code generieren oder ausführen, ohne die Eingaben ausreichend zu validieren. Im Fall von CVE-2023-29492 ermöglicht Novi Survey die Ausführung von beliebigem Code auf dem Server, da Benutzereingaben unzureichend kontrolliert in serverseitige Codeausführung einfließen.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code
Auswirkungsanalyse
CVE-2023-29492 erreicht den höchsten Schweregrad mit einem CVSS-Score von 9.8 (Critical) und stellt eine unmittelbare Bedrohung für alle Organisationen dar, die Novi Survey einsetzen. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne über das Netzwerk ausnutzbar, ohne dass physischer Zugang zum Server erforderlich ist. Angriffskomplexität (Niedrig): Es sind keine besonderen Bedingungen oder Vorbereitungen für einen erfolgreichen Angriff notwendig. Erforderliche Berechtigungen (Keine): Ein Angreifer benötigt keinerlei Authentifizierung, um die Schwachstelle auszunutzen. Benutzerinteraktion (Keine): Die Ausnutzung erfordert keine Mitwirkung eines Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann der Angreifer beliebigen Code im Kontext des Dienstkontos ausführen, was den vollständigen Zugriff auf den Server, die Manipulation von Daten und die Beeinträchtigung der Dienstverfügbarkeit ermöglicht. Der Hersteller weist darauf hin, dass gespeicherte Umfrage- oder Antwortdaten nicht direkt betroffen sind, jedoch ist der Serverzugang selbst kompromittiert.
Exploit-Reifegrad
CVE-2023-29492 wird von der CISA als aktiv ausgenutzte Schwachstelle im KEV-Katalog geführt, mit einer Behebungsfrist bis zum 4. Mai 2023. Der EPSS-Score von 17,17 % (95. Perzentil) deutet auf eine hohe Wahrscheinlichkeit aktiver Ausnutzungsversuche hin und platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten Sicherheitslücken. Obwohl in den verfügbaren Referenzen kein öffentlicher Exploit-Code dokumentiert ist, bestätigt die Aufnahme in den KEV-Katalog, dass Angreifer diese Code-Injection-Schwachstelle bereits erfolgreich in der Praxis ausnutzen. Ob CVE-2023-29492 in Ransomware-Kampagnen verwendet wird, ist derzeit nicht bekannt.
Behebung
- Novi Survey aktualisieren: Aktualisieren Sie Novi Survey umgehend auf Version 8.9.43676 oder neuer, um die Code-Injection-Schwachstelle CVE-2023-29492 zu beheben. Details finden Sie im offiziellen Sicherheitshinweis unter novisurvey.net.
- Netzwerkzugriff einschränken: Beschränken Sie den Zugriff auf die Novi-Survey-Instanz auf vertrauenswürdige IP-Bereiche und platzieren Sie den Server hinter einer Web Application Firewall (WAF), die verdächtige Code-Injection-Muster erkennt und blockiert.
- Dienst-Kontoprivilegien minimieren: Stellen Sie sicher, dass das Dienstkonto, unter dem Novi Survey ausgeführt wird, nach dem Prinzip der geringsten Berechtigung konfiguriert ist, um den Schaden bei einer Kompromittierung zu begrenzen.
- Server-Logs und Integrität prüfen: Überprüfen Sie die Serverprotokolle auf verdächtige Anfragen oder ungewöhnliche Codeausführungen. Führen Sie eine Integritätsprüfung der Serverdateien durch, um festzustellen, ob bereits eine Kompromittierung stattgefunden hat.
- Eingabevalidierung langfristig stärken: Implementieren Sie auf Infrastrukturebene zusätzliche Eingabevalidierung und Content-Security-Policies, um Code-Injection-Angriffe auf Webapplikationen generell zu erschweren.
Technische Details
CVE-2023-29492 basiert auf einer Code-Injection-Schwachstelle (CWE-94) in Novi Survey vor Version 8.9.43676. Technischer Mechanismus: Die Webanwendung verarbeitet bestimmte Benutzereingaben ohne ausreichende Validierung oder Sanitisierung und leitet diese in einen serverseitigen Codeausführungskontext weiter. Dadurch kann ein Angreifer beliebigen Code einschleusen, der im Kontext des Dienstkontos der Anwendung ausgeführt wird. Angriffsvektor: Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion bei niedriger Komplexität ausgenutzt werden kann. Auswirkung: Die Codeausführung erfolgt mit den Berechtigungen des Dienstkontos, was dem Angreifer weitreichende Kontrolle über den Server gewährt. Der Hersteller betont, dass gespeicherte Umfragedaten nicht direkt zugänglich sind, jedoch ermöglicht die Server-Kompromittierung potenziell den Zugriff auf andere Ressourcen und Systeme im Netzwerk.
Häufig gestellte Fragen
Wird CVE-2023-29492 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-29492 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung in der Praxis bestätigt. Die Behebungsfrist wurde auf den 4. Mai 2023 festgelegt. Ob die Schwachstelle in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-29492 betroffen?
CVE-2023-29492 betrifft Novi Survey in allen Versionen vor 8.9.43676. Die Schwachstelle ermöglicht Remote Code Execution auf dem Server, auf dem die Umfrageplattform betrieben wird.
Wie behebe ich CVE-2023-29492?
Aktualisieren Sie Novi Survey auf Version 8.9.43676 oder neuer. Wenn ein sofortiges Update nicht möglich ist, beschränken Sie den Netzwerkzugriff auf die Anwendung, setzen Sie eine WAF ein und minimieren Sie die Berechtigungen des Dienstkontos. Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-29492?
Mit einem CVSS-Score von 9.8 (Critical) ist CVE-2023-29492 eine der schwerwiegendsten Schwachstellenkategorien. Sie ermöglicht nicht authentifizierten Angreifern die Ausführung beliebigen Codes aus der Ferne. Der EPSS-Score von 17,17 % (95. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.