CVE-2023-40044
Progress WS_FTP Server Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2023-40044 ist eine kritische Schwachstelle in Progress WS_FTP Server, die auf eine unsichere Deserialisierung (Deserialization of Untrusted Data) im Ad-Hoc-Transfer-Modul zurueckzufuehren ist. Die Sicherheitsluecke betrifft WS_FTP Server-Versionen vor 8.7.4 und 8.8.2 und ermoeglicht es einem nicht authentifizierten Angreifer, ueber das Netzwerk beliebige Befehle auf dem zugrunde liegenden Betriebssystem des WS_FTP Servers auszufuehren. Mit dem hoechstmoeglichen CVSS-Score von 10.0 (CRITICAL) stellt CVE-2023-40044 eine aeusserst schwerwiegende Bedrohung dar. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, sie wird nachweislich in Ransomware-Angriffen eingesetzt, und der EPSS-Score von 94,4 % bestaetigt die nahezu sichere Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| progress | ws ftp server | < 8.7.4; >= 8.8, < 8.8.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/174917/Progress-Software-WS_FTP-Unauthenticated-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://attackerkb.com/topics/bn32f9sNax/cve-2023-40044(Third Party Advisory)
- https://censys.com/cve-2023-40044/(Third Party Advisory)
- https://community.progress.com/s/article/WS-FTP-Server-Critical-Vulnerability-September-2023(Vendor Advisory)
- https://www.assetnote.io/resources/research/rce-in-progress-ws-ftp-ad-hoc-via-iis-http-modules-cve-2023-40044(Exploit, Third Party Advisory)
- https://www.progress.com/ws_ftp(Product)
- https://www.rapid7.com/blog/post/2023/09/29/etr-critical-vulnerabilities-in-ws_ftp-server/(Broken Link, Third Party Advisory)
- https://www.theregister.com/2023/10/02/ws_ftp_update/(Press/Media Coverage, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-40044(US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
Bei CVE-2023-40044 manifestiert sich die unsichere Deserialisierung im Ad-Hoc-Transfer-Modul des WS_FTP Servers, wo eingehende .NET-serialisierte Daten ohne ausreichende Validierung verarbeitet werden. Ein Angreifer kann speziell praeparierte serialisierte Objekte uebermitteln, die bei der Deserialisierung zur Ausfuehrung beliebiger Befehle auf dem Betriebssystem fuehren.
Mehr erfahren: CWE-502 -- Deserialization of Untrusted Data
Auswirkungsanalyse
CVE-2023-40044 erreicht den hoechstmoeglichen CVSS-Score von 10.0 (CRITICAL) und ist ueber das Netzwerk ohne physischen Zugang ausnutzbar. Die Angriffsomplexitaet ist gering, es werden keinerlei Berechtigungen oder Benutzerinteraktionen benoetigt. Scope (Changed): Die Schwachstelle kann Ressourcen ueber die verwundbare Komponente hinaus beeintraechtigen, da der Angreifer Befehle auf Betriebssystemebene ausfuehren kann. Vertraulichkeit (Hoch): Vollstaendiger Zugriff auf alle Daten des Servers und des darunterliegenden Betriebssystems. Integritaet (Hoch): Beliebige Manipulation von Dateien und Systemkonfigurationen. Verfuegbarkeit (Hoch): Vollstaendige Uebernahme und moegliche Ausser-Betrieb-Setzung des Systems. Der EPSS-Score von 94,4 % weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin, und die Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt, was die Dringlichkeit sofortiger Abmilderungsmassnahmen unterstreicht.
Exploit-Reifegrad
Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2023-40044, unter anderem ueber Packet Storm Security und Assetnote Research. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, wobei sie explizit mit Ransomware-Kampagnen in Verbindung gebracht wird. Der EPSS-Score von 94,4 % (99,99. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivitaet hin, was sofortiges Handeln erfordert.
Behebung
- Sofortige Patches anwenden: Gemaess CISA-Vorgabe (Frist: 26.10.2023) muessen Abmilderungsmassnahmen gemaess den Herstelleranweisungen umgesetzt oder WS_FTP Server ausser Betrieb genommen werden. Aktualisieren Sie auf WS_FTP Server Version 8.7.4 oder 8.8.2 oder neuer gemaess dem Progress Security Advisory.
- Ad-Hoc-Transfer-Modul deaktivieren: Falls ein sofortiges Update nicht moeglich ist, deaktivieren Sie das Ad-Hoc-Transfer-Modul im WS_FTP Server, da die Schwachstelle spezifisch in diesem Modul liegt. Dies eliminiert den Angriffsvektor vollstaendig.
- Netzwerkzugriff beschraenken: Beschraenken Sie den Zugriff auf den WS_FTP Server auf vertrauenswuerdige Netzwerke mittels Firewall-Regeln. Stellen Sie sicher, dass der Server nicht direkt aus dem Internet erreichbar ist, sondern nur ueber VPN oder dedizierte Management-Netzwerke.
- Kompromittierungsindikatoren pruefen: Durchsuchen Sie IIS-Logs und WS_FTP-Server-Protokolle auf verdaechtige Deserialisierungsversuche und ungewoehnliche Befehlsausfuehrungen. Pruefen Sie das System auf unbekannte Prozesse, verdaechtige Dateien und potenzielle Backdoors.
- Deserialisierungshardening implementieren: Konfigurieren Sie .NET-Deserialisierungsbeschraenkungen auf dem Server, um die Verarbeitung nicht vertrauenswuerdiger Typen zu unterbinden. Erwaeegen Sie den Einsatz von Deserialisierungsfiltern oder -policies als zusaetzliche Sicherheitsebene.
Technische Details
CVE-2023-40044 basiert auf einer unsicheren .NET-Deserialisierung (CWE-502) im Ad-Hoc-Transfer-Modul des Progress WS_FTP Servers. Das Modul verarbeitet eingehende serialisierte .NET-Objekte ueber IIS HTTP-Module ohne ausreichende Typvalidierung, wodurch ein Angreifer speziell praeparierte Objekte einschleusen kann, die bei der Deserialisierung zur Ausfuehrung beliebiger Befehle auf dem zugrunde liegenden Betriebssystem fuehren (Remote Code Execution). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) bestaetigt, dass der Angriff vollstaendig remote und ohne jegliche Authentifizierung durchfuehrbar ist, wobei der Scope als Changed eingestuft wird, da die Auswirkungen ueber den WS_FTP Server hinaus auf das gesamte Betriebssystem reichen. Die Schwachstelle befindet sich in den WS_FTP Server-Versionen vor 8.7.4 und 8.8.2, was darauf hindeutet, dass zwei separate Release-Zweige betroffen sind.
Häufig gestellte Fragen
Wird CVE-2023-40044 aktiv ausgenutzt?
Ja, CVE-2023-40044 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt, dass sie in Ransomware-Kampagnen eingesetzt wird. Der EPSS-Score von 94,4 % (99,99. Perzentil) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2023-40044 betroffen?
Betroffen sind Progress WS_FTP Server-Versionen vor 8.7.4 und 8.8.2. Die Schwachstelle befindet sich spezifisch im Ad-Hoc-Transfer-Modul des WS_FTP Servers. Beide aktiven Release-Zweige erfordern ein Update.
Wie behebe ich CVE-2023-40044?
Aktualisieren Sie den WS_FTP Server umgehend auf Version 8.7.4 oder 8.8.2 oder neuer. Falls ein sofortiges Update nicht moeglich ist, deaktivieren Sie das Ad-Hoc-Transfer-Modul als Sofortmassnahme. Detaillierte Schritte finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-40044?
CVE-2023-40044 ist mit dem hoechstmoeglichen CVSS-Score von 10.0 als CRITICAL eingestuft und gehoert damit zu den schwerwiegendsten Schwachstellen ueberhaupt. Mit einem EPSS-Perzentil von 99,99 % liegt sie an der absoluten Spitze der am haeufigsten ausgenutzten Sicherheitsluecken. Die Ausnutzung ermoeglicht vollstaendige Systemuebernahme und wird aktiv in Ransomware-Angriffen eingesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.