CVE-2023-38950
ZKTeco BioTime Path Traversal Vulnerability
Beschreibung
CVE-2023-38950 ist eine Path-Traversal-Schwachstelle in der iclock-API von ZKTeco BioTime, einer weit verbreiteten Zeiterfassungs- und Zutrittskontrollsoftware. Ein nicht authentifizierter Angreifer kann ueber das Netzwerk beliebige Dateien vom Server lesen, indem er manipulierte Payloads an die API sendet. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.5 (HIGH) bewertet.
Die CISA hat CVE-2023-38950 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 9. Juni 2025. Der ausserordentlich hohe EPSS-Score von 80.791 % (99. Perzentil) zeigt eine nahezu sichere aktive Ausnutzung an. ZKTeco BioTime wird weltweit in Unternehmen, Behoerden und Bildungseinrichtungen fuer Zeiterfassung und Zutrittskontrolle eingesetzt, was sensible Mitarbeiterdaten und Zugangsinformationen gefaehrdet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zkteco | biotime | < 9.0.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://claroty.com/team82/disclosure-dashboard/cve-2023-38950(Third Party Advisory)
- https://sploitus.com/exploit?id=PACKETSTORM:177859(Exploit)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-38950(US Government Resource)
- https://www.fortinet.com/content/dam/fortinet/assets/reports/report-incident-response-middle-east.pdf(Broken Link, Technical Description)
Schwachstellentyp
CWE-22: Path Traversal
CVE-2023-38950 basiert auf CWE-22 (Path Traversal), einer Schwachstellenklasse, bei der Pfadnamen nicht ordnungsgemaess auf ein eingeschraenktes Verzeichnis beschraenkt werden. Im Fall der ZKTeco BioTime iclock-API werden Dateipfade in API-Anfragen nicht ausreichend validiert, sodass ein Angreifer durch Sequenzen wie "../" aus dem vorgesehenen Verzeichnis ausbrechen und beliebige Dateien auf dem Server lesen kann.
Weitere Informationen: CWE-22 — Path Traversal
Auswirkungsanalyse
Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), keinen erforderlichen Privilegien (PR:N) und keiner Benutzerinteraktion (UI:N). Die Schwachstelle betrifft ausschliesslich die Vertraulichkeit (High): Ein Angreifer kann beliebige Dateien vom Server lesen, einschliesslich Konfigurationsdateien mit Datenbankzugangsdaten, System-Passwortdateien, API-Schluessel und die in BioTime gespeicherten biometrischen und persoenlichen Daten der Mitarbeiter. Integritaet und Verfuegbarkeit sind nicht direkt betroffen (I:N, A:N), da die Schwachstelle nur das Lesen von Dateien ermoeglicht. Dennoch koennen offengelegte Zugangsdaten als Sprungbrett fuer weitergehende Angriffe dienen. Der EPSS-Score von 80.791 % im 99. Perzentil zeigt massive aktive Ausnutzung -- diese Schwachstelle gehoert zu den Top 1 % der am staerksten angegriffenen Schwachstellen weltweit.
Exploit-Reifegrad
CVE-2023-38950 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber Sploitus/Packet Storm. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 9. Juni 2025. Darueber hinaus hat Claroty Team82 die Schwachstelle in ihrem Disclosure Dashboard dokumentiert. Der EPSS-Score von 80.791 % (99. Perzentil) ist ausserordentlich hoch und zeigt massive aktive Ausnutzung. Der Ransomware-Status ist als Unknown klassifiziert, jedoch koennten ueber die Schwachstelle offengelegte Zugangsdaten fuer Ransomware-Angriffe auf verbundene Systeme genutzt werden.
Behebung
-
ZKBioTime aktualisieren: Aktualisieren Sie auf ZKBioTime Version 9.0.120240617.19506 oder hoeher (Version 9.0.1+), die den Path-Traversal-Fix enthaelt. Die betroffene Version 8.5.5 und fruehere Versionen muessen dringend aktualisiert werden.
-
Netzwerkzugriff beschraenken: Beschraenken Sie den Zugriff auf die BioTime-Weboberflaeche und die iclock-API ueber Firewall-Regeln auf bekannte, vertrauenswuerdige IP-Bereiche. Stellen Sie sicher, dass der Server nicht direkt aus dem Internet erreichbar ist.
-
Offengelegte Zugangsdaten rotieren: Da die Schwachstelle das Lesen beliebiger Dateien ermoeglicht, muessen alle auf dem Server gespeicherten Zugangsdaten als kompromittiert betrachtet werden. Aendern Sie Datenbankpasswoerter, API-Schluessel und alle in Konfigurationsdateien gespeicherten Anmeldeinformationen.
-
Audit und Forensik: Pruefen Sie Server-Zugriffsprotolkolle auf Path-Traversal-Muster ("../"-Sequenzen in API-Anfragen). Untersuchen Sie, ob sensible Dateien wie
/etc/passwd, Konfigurationsdateien oder Datenbankdumps abgerufen wurden. -
WAF implementieren: Setzen Sie eine Web Application Firewall ein, die Path-Traversal-Muster in HTTP-Anfragen an die iclock-API erkennt und blockiert.
Technische Details
CVE-2023-38950 betrifft die iclock-API von ZKTeco BioTime Version 8.5.5 und frueher. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt einen rein vertraulichkeitsbezogenen Impact -- das Lesen beliebiger Dateien ohne Auswirkungen auf Integritaet oder Verfuegbarkeit.
Die Schwachstelle liegt in der iclock-API, die fuer die Kommunikation zwischen Zeiterfassungsterminals und dem BioTime-Server verwendet wird. API-Anfragen enthalten Dateiverweise, die nicht ordnungsgemaess gegen Path-Traversal-Sequenzen validiert werden. Ein Angreifer kann durch manipulierte Payloads mit "../"-Sequenzen aus dem vorgesehenen API-Verzeichnis ausbrechen und auf beliebige Dateien im Dateisystem des Servers zugreifen.
Da BioTime Zeiterfassungs- und Zutrittskontrolldaten verwaltet, umfassen die potenziell offengelegten Daten Mitarbeiterinformationen, biometrische Daten (falls auf dem Server gespeichert), Arbeitszeitprotokolle, Zugangsberechtigungen und Systemkonfigurationen mit Datenbankzugangsdaten. Der unveraenderte Scope (S:U) begrenzt die direkten Auswirkungen auf den BioTime-Server, jedoch koennen offengelegte Zugangsdaten als Grundlage fuer Angriffe auf verbundene Systeme wie Datenbanken oder Active Directory dienen.
Häufig gestellte Fragen
Wird CVE-2023-38950 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-38950 in den KEV-Katalog aufgenommen. Der EPSS-Score von 80.791 % im 99. Perzentil zeigt massive aktive Ausnutzung. Oeffentlicher Exploit-Code ist ueber Packet Storm verfuegbar. Die Behebungsfrist ist der 9. Juni 2025.
Welche Produkte sind von CVE-2023-38950 betroffen?
Betroffen ist ZKTeco BioTime Version 8.5.5 und fruehere Versionen. Die Schwachstelle wurde in ZKBioTime Version 9.0.120240617.19506 (9.0.1+) behoben.
Wie kann ich CVE-2023-38950 beheben?
Aktualisieren Sie auf ZKBioTime Version 9.0.1 oder hoeher. Beschraenken Sie den Netzwerkzugriff auf den Server und rotieren Sie alle auf dem Server gespeicherten Zugangsdaten, da diese moeglicherweise bereits kompromittiert sind.
Wie schwerwiegend ist CVE-2023-38950?
Mit einem CVSS-Score von 7.5 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Die unauthentifizierte Ausnutzung und der extrem hohe EPSS-Score zeigen, dass diese Schwachstelle massiv angegriffen wird. Obwohl nur die Vertraulichkeit betroffen ist, koennen offengelegte Zugangsdaten als Sprungbrett fuer weitergehende Angriffe dienen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.