CVE-2024-20439

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Cisco Smart Licensing Utility Static Credential Vulnerability

Beschreibung

CVE-2024-20439 ist eine kritische Schwachstelle in Cisco Smart Licensing Utility (CSLU), die durch statische, hartcodierte Zugangsdaten fuer ein administratives Konto verursacht wird. Ein nicht authentifizierter, entfernter Angreifer kann sich mit diesen fest einprogrammierten Zugangsdaten am System anmelden und vollstaendige administrative Kontrolle ueber die CSLU-API erlangen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.

Die CISA hat CVE-2024-20439 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 21. April 2025. Der EPSS-Score von 85.79 % (99. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit an. Cisco CSLU wird in zahlreichen Unternehmensumgebungen fuer die Verwaltung von Software-Lizenzen eingesetzt, was die Schwachstelle besonders weitreichend macht.

KEV-Informationen

Hersteller
Cisco
Produkt
Smart Licensing Utility
Hinzugefügt am
31. März 2025
Fälligkeitsdatum
21. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscosmart license utility>= 2.0.0, < 2.3.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-912: Hidden Functionality

CVE-2024-20439 basiert auf CWE-912 (Hidden Functionality), einer Schwachstellenklasse, bei der ein Softwareprodukt undokumentierte Funktionalitaet enthaelt, die nicht fuer den Endbenutzer bestimmt ist. Im Fall von CSLU handelt es sich um ein undokumentiertes statisches Benutzerkonto mit administrativen Rechten.

Mehr erfahren: CWE-912 -- Hidden Functionality

CWE-798: Use of Hard-coded Credentials

Zusaetzlich faellt die Schwachstelle unter CWE-798 (Use of Hard-coded Credentials), da die Zugangsdaten fest im Quellcode der Anwendung eingebettet sind und vom Administrator nicht geaendert werden koennen.

Mehr erfahren: CWE-798 -- Use of Hard-coded Credentials

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-20439 sind aufgrund des vollstaendigen administrativen Zugangs ohne Authentifizierung gravierend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist. Vertraulichkeit (High): Der Angreifer erhaelt ueber die CSLU-API Zugriff auf saemtliche Lizenzkonfigurationen, verbundene Geraeteinformationen und Netzwerktopologiedaten. Integritaet (High): Mit administrativen Rechten kann der Angreifer Lizenzkonfigurationen manipulieren, zusaetzliche Backdoors einrichten und die CSLU-Instanz als Pivot-Punkt fuer weitere Angriffe nutzen. Verfuegbarkeit (High): Die Lizenzverwaltungsinfrastruktur kann gestort oder vollstaendig deaktiviert werden. Der EPSS-Score von 85.79 % unterstreicht die extreme Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

CVE-2024-20439 weist eine extrem hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 21. April 2025. Der EPSS-Score von 85.79 % (99. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle unter den Top 1 % der weltweit am staerksten ausgenutzten. Cisco hat im Security Advisory die Schwachstelle bestaetigt und eine aktualisierte Version bereitgestellt. Der Ransomware-Status ist als Unknown klassifiziert. Die triviale Ausnutzbarkeit -- die statischen Zugangsdaten koennen durch Reverse Engineering der CSLU-Software extrahiert werden -- macht massenhafte automatisierte Angriffe moeglich.

Behebung

  1. Sofortiges Update auf CSLU Version 2.3.0 oder hoeher: Cisco hat die statischen Zugangsdaten in der aktualisierten Version entfernt. Alle Versionen von CSLU 2.0.0 bis vor 2.3.0 sind verwundbar.

  2. CSLU-Zugang einschraenken: Beschraenken Sie den Netzwerkzugang zur CSLU-Instanz ueber Firewall-Regeln auf vertrauenswuerdige IP-Bereiche. CSLU sollte niemals direkt aus dem Internet erreichbar sein.

  3. Netzwerkueberwachung intensivieren: Ueberwachen Sie den Netzwerkverkehr zur CSLU-Instanz auf unautorisierte Anmeldeversuche. Implementieren Sie Alerting fuer erfolgreiche Authentifizierungen ueber die CSLU-API, insbesondere von unbekannten IP-Adressen.

  4. Forensische Untersuchung: Ueberpruefen Sie CSLU-Logs auf unautorisierte Zugriffe und Konfigurationsaenderungen. Pruefen Sie verbundene Geraete auf Anzeichen einer Kompromittierung ueber die CSLU-Schnittstelle.

  5. Alternativloesungen evaluieren: Pruefen Sie, ob Cisco Smart Software Manager On-Prem (SSM On-Prem) als sicherere Alternative zu CSLU eingesetzt werden kann, da es erweiterte Sicherheitsfunktionen bietet.

Technische Details

CVE-2024-20439 betrifft Cisco Smart Licensing Utility (CSLU) in den Versionen 2.0.0 bis vor 2.3.0. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt maximale Ausnutzbarkeit. Die Schwachstelle besteht darin, dass die CSLU-Software ein undokumentiertes statisches Benutzerkonto mit administrativen Rechten enthaelt. Die Zugangsdaten fuer dieses Konto sind fest im Quellcode der Anwendung eingebettet und koennen durch Reverse Engineering oder Analyse der Installationsdateien extrahiert werden. Ein Angreifer, der diese Zugangsdaten kennt, kann sich ueber die CSLU-API authentifizieren und erhaelt vollstaendige administrative Kontrolle ueber die Anwendung. Die niedrige Angriffskomplexitaet (AC:L) resultiert daraus, dass die Zugangsdaten statisch und fuer alle Installationen identisch sind. Die Schwachstelle betrifft die API-Schnittstelle von CSLU, nicht die Web-Oberflaeche, was sie fuer automatisierte Angriffe besonders geeignet macht.

Häufig gestellte Fragen

Wird CVE-2024-20439 aktiv ausgenutzt?

Ja, die CISA hat CVE-2024-20439 in den KEV-Katalog aufgenommen, was bestaetigte aktive Ausnutzung bedeutet. Der EPSS-Score von 85.79 % platziert diese Schwachstelle unter den Top 1 % der weltweit am staerksten ausgenutzten.

Welche Produkte sind von CVE-2024-20439 betroffen?

Betroffen ist Cisco Smart Licensing Utility (CSLU) in den Versionen 2.0.0 bis vor 2.3.0. Die Schwachstelle betrifft die API-Schnittstelle der Anwendung.

Wie behebe ich CVE-2024-20439?

Aktualisieren Sie CSLU auf Version 2.3.0 oder hoeher. Beschraenken Sie den Netzwerkzugang zur CSLU-Instanz und stellen Sie sicher, dass sie nicht aus dem Internet erreichbar ist.

Wie schwerwiegend ist CVE-2024-20439?

Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 85.79 % ist die Schwachstelle als aeusserst kritisch einzustufen. Die statischen Zugangsdaten ermoeglichen einen trivialen vollstaendigen administrativen Zugang.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score92.06%
EPSS-Perzentil99.8%

Daten

Veröffentlicht4. September 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.