CVE-2023-47246
SysAid Server Path Traversal Vulnerability
Beschreibung
CVE-2023-47246 ist eine kritische Path-Traversal-Schwachstelle in SysAid On-Premise vor Version 23.3.36, die es einem nicht authentifizierten Angreifer ermöglicht, Remote Code Execution zu erreichen. Durch die Ausnutzung der Pfadtraversierung kann ein Angreifer beliebige Dateien in das Tomcat-Webroot schreiben und so Schadcode auf dem SysAid-Server ausführen. Die Schwachstelle CVE-2023-47246 wurde im November 2023 aktiv in freier Wildbahn ausgenutzt und von der CISA in den KEV-Katalog aufgenommen. Besonders besorgniserregend ist der Einsatz dieser Sicherheitslücke im Kontext von Ransomware-Angriffen. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,3 % gehört diese SysAid-Schwachstelle zu den am aktivsten ausgenutzten Sicherheitslücken.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sysaid | sysaid | < 23.3.36 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://documentation.sysaid.com/docs/latest-version-installation-files(Product)
- https://documentation.sysaid.com/docs/on-premise-security-enhancements-2023(Release Notes, Vendor Advisory)
- https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification(Exploit, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-47246(US Government Resource)
Schwachstellentyp
CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)
Bei CVE-2023-47246 ermöglicht eine unzureichende Validierung von Pfadangaben in SysAid On-Premise einem Angreifer, über manipulierte Anfragen aus dem vorgesehenen Verzeichnis auszubrechen. Dadurch können beliebige Dateien in das Tomcat-Webroot geschrieben werden, was zur Ausführung von beliebigem Code auf dem Server führt.
Mehr erfahren: CWE-22 — Path Traversal
Auswirkungsanalyse
CVE-2023-47246 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff auf das System erforderlich ist, was die Angriffsfläche erheblich vergrößert. Die Angriffskomplexität ist gering, es werden keine Authentifizierung und keine Benutzerinteraktion benötigt — ein Angreifer kann die Schwachstelle vollständig ohne jegliche Voraussetzungen ausnutzen. Vertraulichkeit (Hoch): Sämtliche auf dem SysAid-Server gespeicherten Daten, einschließlich Ticket-Informationen, Benutzerdaten und Konfigurationen, sind gefährdet. Integrität (Hoch): Durch das Schreiben beliebiger Dateien kann der Angreifer Systemdateien manipulieren und Backdoors installieren. Verfügbarkeit (Hoch): Die vollständige Kompromittierung des Servers kann zum Ausfall des IT-Service-Management-Systems führen. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,3 %, der eine nahezu sichere Ausnutzung anzeigt, sowie der bestätigten Verwendung bei Ransomware-Angriffen, erfordert diese Schwachstelle sofortiges Handeln.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-47246 über die SysAid-Sicherheitsmitteilung, die Details zur aktiven Ausnutzung enthält. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt — die Behebungsfrist war der 4. Dezember 2023. Besonders kritisch: Die Schwachstelle wird nachweislich bei Ransomware-Angriffen eingesetzt. Der EPSS-Score von 94,3 % (99,9. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an und unterstreicht, dass diese Schwachstelle zu den am häufigsten angegriffenen Sicherheitslücken gehört.
Behebung
- Sofortiges Update auf SysAid On-Premise Version 23.3.36 oder höher: Gemäß der KEV-Anweisung der CISA umgehend die Patches des Herstellers anwenden. Die aktualisierten Installationsdateien sind über die SysAid-Dokumentation verfügbar.
- Kompromittierungsindikatoren (IoCs) prüfen: Da die Schwachstelle seit November 2023 aktiv ausgenutzt wird, prüfen Sie das Tomcat-Webroot-Verzeichnis auf unbekannte Dateien, insbesondere Web-Shells. Untersuchen Sie Zugriffsprotokolle auf verdächtige Anfragen an user.php oder ungewöhnliche Pfadmuster.
- Netzwerk-Isolation des SysAid-Servers: Beschränken Sie den Zugriff auf die J-Web-Oberfläche und den SysAid-Server auf vertrauenswürdige Netzwerksegmente. Implementieren Sie Web Application Firewall (WAF)-Regeln, die Path-Traversal-Muster (z. B. "../") in Anfragen erkennen und blockieren.
- Dateisystem-Integritätsüberwachung einrichten: Aktivieren Sie File Integrity Monitoring (FIM) für das Tomcat-Webroot und kritische Systemverzeichnisse, um unautorisierte Dateiänderungen sofort zu erkennen.
- Eingabevalidierung und Pfadkanonisierung: Stellen Sie langfristig sicher, dass alle Pfadangaben in der Anwendung vor der Verarbeitung kanonisiert und gegen eine Whitelist zulässiger Verzeichnisse geprüft werden, um Path-Traversal-Angriffe grundlegend zu verhindern.
Technische Details
CVE-2023-47246 basiert auf einer Path-Traversal-Schwachstelle (CWE-22) in der SysAid On-Premise-Anwendung vor Version 23.3.36. Die Schwachstelle entsteht durch eine unzureichende Validierung und Kanonisierung von Pfadangaben in der Webanwendung, sodass ein Angreifer über speziell präparierte HTTP-Anfragen Verzeichnisgrenzen überwinden kann. Gemäß dem CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ist die Schwachstelle über das Netzwerk ohne Authentifizierung oder Benutzerinteraktion bei niedriger Angriffskomplexität ausnutzbar. Der Angreifer nutzt die Path Traversal aus, um eine schadhafte Datei — typischerweise eine Web-Shell — in das Tomcat-Webroot-Verzeichnis zu schreiben, wodurch beliebiger Code im Kontext des Webservers ausgeführt werden kann. Die Schwachstelle wurde nachweislich im November 2023 aktiv als Zero-Day ausgenutzt, bevor der Patch verfügbar war.
Häufig gestellte Fragen
Wird CVE-2023-47246 aktiv ausgenutzt?
Ja, CVE-2023-47246 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, und sie wurde nachweislich bereits im November 2023 als Zero-Day in freier Wildbahn ausgenutzt. Besonders besorgniserregend ist die bestätigte Verwendung bei Ransomware-Angriffen.
Welche Produkte sind von CVE-2023-47246 betroffen?
Betroffen ist SysAid On-Premise in allen Versionen vor 23.3.36. Die Schwachstelle befindet sich in der Webkomponente der SysAid-Anwendung und ermöglicht das Schreiben beliebiger Dateien über Path Traversal.
Wie behebe ich CVE-2023-47246?
Aktualisieren Sie SysAid On-Premise umgehend auf Version 23.3.36 oder höher. Prüfen Sie vor dem Update Ihr System auf Kompromittierungsindikatoren, insbesondere unbekannte Dateien im Tomcat-Webroot. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-47246?
CVE-2023-47246 hat einen CVSS-Score von 9.8 und wird als CRITICAL eingestuft. Der EPSS-Score von 94,3 % (99,9. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Die Kombination aus kritischer Einstufung, aktiver Ausnutzung und Ransomware-Einsatz macht diese Schwachstelle zu einer der dringendsten Bedrohungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.