CVE-2024-12356

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) Command Injection Vulnerability

Beschreibung

CVE-2024-12356 ist eine kritische Command-Injection-Schwachstelle in BeyondTrust Privileged Remote Access (PRA) und Remote Support (RS). Ein nicht authentifizierter Angreifer kann ueber diese Schwachstelle Befehle einschleusen, die im Kontext des Site-Benutzers ausgefuehrt werden, und dadurch die vollstaendige Kontrolle ueber das betroffene System erlangen.

Die Schwachstelle wird mit dem hoechstmoeglichen CVSS v3.1-Score von 9.8 (CRITICAL) bewertet. Die CISA hat CVE-2024-12356 in den KEV-Katalog aufgenommen, mit einer aussergewoehnlich kurzen Behebungsfrist bis zum 27. Dezember 2024. Der EPSS-Score von 93.68 % (99.8. Perzentil) platziert diese Schwachstelle unter den am intensivsten ausgenutzten Schwachstellen weltweit.

KEV-Informationen

Hersteller
BeyondTrust
Produkt
Privileged Remote Access (PRA) and Remote Support (RS)
Hinzugefügt am
19. Dezember 2024
Fälligkeitsdatum
27. Dezember 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
beyondtrustprivileged remote access<= 24.3.1
beyondtrustremote support<= 24.3.1

Mehrere CVSS-Bewertungen

Quelle: 13061848-ea10-403d-bd75-c83a022c2891(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fuer CVE-2024-12356 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Die Schwachstelle basiert jedoch auf einer Command Injection, bei der nicht vertrauenswuerdige Eingaben ungefiltert in Systembefehle eingebettet werden. Bei dieser Schwachstellenklasse konstruiert die Anwendung Betriebssystembefehle unter Verwendung extern beeinflussbarer Eingaben, ohne diese ausreichend zu neutralisieren. Ein Angreifer kann dadurch zusaetzliche Befehle einschleusen, die mit den Rechten des Anwendungsprozesses ausgefuehrt werden.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-12356 sind aufgrund der Natur des betroffenen Produkts besonders verheerend. BeyondTrust PRA und RS sind Loesungen fuer privilegierten Fernzugriff, die haeufig Zugang zu kritischen Infrastrukturen und sensiblen Systemen bieten. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H verdeutlicht das maximale Schadenspotenzial. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den Zugriff auf saemtliche ueber BeyondTrust verwalteten Remote-Sitzungen, gespeicherte Zugangsdaten und vertrauliche Verbindungsdaten zu kritischen Systemen. Integritaet (Hoch): Der Angreifer kann beliebige Befehle ausfuehren, Konfigurationen aendern, Backdoors installieren und die Integritaet aller ueber BeyondTrust erreichbaren Systeme kompromittieren. Verfuegbarkeit (Hoch): Die vollstaendige Kompromittierung kann zum Ausfall der Fernzugriffsinfrastruktur fuehren, was den IT-Support und die Administration kritischer Systeme lahmlegen kann. Der EPSS-Score von 93.68 % (99.8. Perzentil) unterstreicht die extreme Bedrohungslage. Die Rapid7-Analyse bestaetigt die aktive Ausnutzung. Der Ransomware-Status ist als Unknown klassifiziert.

Exploit-Reifegrad

CVE-2024-12356 weist eine extrem hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer aussergewoehnlich kurzen Frist bis zum 27. Dezember 2024 in den KEV-Katalog aufgenommen. Der EPSS-Score von 93.68 % (99.8. Perzentil) platziert diese Schwachstelle unter den Top 0.2 % der am intensivsten ausgenutzten Schwachstellen weltweit. Eine detaillierte technische Analyse ist bei Rapid7 auf AttackerKB verfuegbar, die die Ausnutzbarkeit und die Angriffsmethodik dokumentiert. Die niedrige Angriffskomplexitaet (AC:L) und die fehlende Notwendigkeit einer Authentifizierung (PR:N) machen die Ausnutzung trivial. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. BeyondTrust sofort aktualisieren: Aktualisieren Sie Privileged Remote Access (PRA) und Remote Support (RS) auf eine Version hoeher als 24.3.1. Besuchen Sie das BeyondTrust Security Advisory BT24-10 fuer detaillierte Patch-Informationen und Upgrade-Anweisungen.

  2. Systeme auf Kompromittierung pruefen: Fuehren Sie eine sofortige forensische Untersuchung der BeyondTrust-Server durch. Pruefen Sie Protokolle auf unautorisierte Befehlsausfuehrung, unbekannte Sitzungen und verdaechtige Aktivitaeten. Da BeyondTrust Zugang zu kritischen Systemen bietet, sollten auch alle ueber BeyondTrust erreichbaren Zielsysteme untersucht werden.

  3. Zugangsdaten rotieren: Aendern Sie saemtliche Zugangsdaten, die in BeyondTrust PRA oder RS gespeichert oder ueber diese Systeme verwendet werden. Dies umfasst Service-Account-Passwoerter, API-Schluessel und alle privilegierten Anmeldeinformationen.

  4. Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf die BeyondTrust-Appliance auf autorisierte IP-Adressen und Netzwerksegmente. Stellen Sie sicher, dass die Management-Schnittstelle nicht direkt aus dem Internet erreichbar ist.

  5. Monitoring verstaerken: Implementieren Sie eine erhoehte Ueberwachung fuer die BeyondTrust-Infrastruktur, einschliesslich Anomalieerkennung fuer Befehlsausfuehrung, ungewoehnliche Sitzungsmuster und Zugriffe ausserhalb normaler Betriebszeiten.

Technische Details

CVE-2024-12356 betrifft BeyondTrust Privileged Remote Access (PRA) und Remote Support (RS) bis einschliesslich Version 24.3.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.

Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, manipulierte Anfragen an die BeyondTrust-Appliance zu senden, die schaedliche Befehle enthalten. Diese Befehle werden vom System im Kontext des Site-Benutzers ausgefuehrt, wodurch der Angreifer Kommandos auf dem zugrunde liegenden Betriebssystem ausfuehren kann. Die niedrige Angriffskomplexitaet deutet darauf hin, dass keine besonderen Bedingungen oder Timing-Abhaengigkeiten fuer die erfolgreiche Ausnutzung erforderlich sind.

Betroffen sind sowohl BeyondTrust Privileged Remote Access als auch Remote Support in Versionen bis einschliesslich 24.3.1. Beide Produkte teilen offenbar die verwundbare Codebasis. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des betroffenen Systems widerspiegelt.

Häufig gestellte Fragen

Wird CVE-2024-12356 aktiv ausgenutzt?

Ja, CVE-2024-12356 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle mit einer aussergewoehnlich kurzen Frist bis zum 27. Dezember 2024 in den KEV-Katalog aufgenommen. Der EPSS-Score von 93.68 % (99.8. Perzentil) bestaetigt die extreme Ausnutzungswahrscheinlichkeit. Rapid7 hat eine detaillierte Analyse veroeffentlicht.

Welche Produkte sind von CVE-2024-12356 betroffen?

Betroffen sind BeyondTrust Privileged Remote Access (PRA) und Remote Support (RS) bis einschliesslich Version 24.3.1. Beide Produkte muessen auf eine gepatchte Version aktualisiert werden.

Warum ist CVE-2024-12356 besonders gefaehrlich?

BeyondTrust PRA und RS sind Loesungen fuer privilegierten Fernzugriff, die haeufig Zugang zu kritischen IT-Systemen bieten. Eine Kompromittierung dieser Systeme kann als Sprungbrett fuer Angriffe auf die gesamte IT-Infrastruktur dienen. Der CVSS-Score von 9.8 und die fehlende Authentifizierungsanforderung machen die Schwachstelle trivial ausnutzbar.

Wie behebe ich CVE-2024-12356?

Aktualisieren Sie BeyondTrust PRA und RS auf eine Version hoeher als 24.3.1. Pruefen Sie das BeyondTrust Security Advisory BT24-10 fuer spezifische Patch-Informationen. Nach dem Update sollten alle gespeicherten Zugangsdaten rotiert und die Systeme auf Kompromittierung untersucht werden.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score87.99%
EPSS-Perzentil99.8%

Daten

Veröffentlicht17. Dezember 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.