CVE-2024-21887

CRITICAL(9.1)KEVRansomwareWahrscheinlich ausgenutzt

Ivanti Connect Secure and Policy Secure Command Injection Vulnerability

Beschreibung

CVE-2024-21887 ist eine kritische Command-Injection-Schwachstelle in den Webkomponenten von Ivanti Connect Secure (9.x, 22.x) und Ivanti Policy Secure (9.x, 22.x). Ein authentifizierter Administrator kann speziell gestaltete Anfragen senden, um beliebige Befehle auf dem Gerät auszuführen. Mit einem CVSS-Score von 9.1 (CRITICAL) ist die Schwachstelle im CISA KEV-Katalog gelistet und steht in Verbindung mit Ransomware-Kampagnen. CVE-2024-21887 wird typischerweise zusammen mit CVE-2023-46805 (Authentication Bypass) in einer Angriffskette eingesetzt, die vollständige Remote Code Execution ohne gültige Anmeldedaten ermöglicht. Ivanti hat Patches und Workarounds bereitgestellt, die unverzüglich angewendet werden sollten.

KEV-Informationen

Hersteller
Ivanti
Produkt
Connect Secure and Policy Secure
Hinzugefügt am
10. Januar 2024
Fälligkeitsdatum
22. Januar 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.3
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivanticonnect secure9.0; 9.1; 22.1; 22.2; 22.3; 22.4; 22.5; 22.6
ivantipolicy secure9.0; 9.1; 22.1; 22.2; 22.3; 22.4; 22.5; 22.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Secondary)
9.1
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Improper Neutralization of Special Elements used in a Command

CVE-2024-21887 ist auf CWE-77 (Improper Neutralization of Special Elements used in a Command) zurückzuführen. Diese Schwachstellenklasse – bekannt als Command Injection – beschreibt Situationen, in denen eine Anwendung Benutzereingaben unzureichend bereinigt, bevor diese in Systembefehle eingebettet werden.

Im konkreten Fall können in Webanfragen enthaltene Sonderzeichen und Befehlssequenzen an die Webkomponenten von Ivanti Connect Secure übergeben werden, ohne dass eine ausreichende Validierung oder Neutralisierung stattfindet. Dies ermöglicht einem authentifizierten Administrator, eigene Betriebssystembefehle auf dem Gerät auszuführen und so die vollständige Kontrolle über das System zu übernehmen.

Auswirkungsanalyse

Vertraulichkeit: Der Einfluss auf die Vertraulichkeit ist hoch (High). Durch die Ausführung beliebiger Befehle kann ein Angreifer alle auf dem System gespeicherten Daten auslesen, einschließlich Konfigurationsdaten, VPN-Credentials und interner Netzwerkinformationen.

Integrität: Der Einfluss auf die Integrität ist hoch (High). Angreifer können Systemdateien modifizieren, Backdoors installieren und persistenten Zugang auf dem Gerät herstellen.

Verfügbarkeit: Der Einfluss auf die Verfügbarkeit ist hoch (High). Angreifer können den VPN-Dienst deaktivieren oder das System für Ransomware-Angriffe missbrauchen.

Scope: Der Scope ist Changed (C), was bedeutet, dass die Auswirkungen über das direkt betroffene System hinausgehen können. Da Ivanti Connect Secure als VPN-Gateway fungiert, ermöglicht eine vollständige Kompromittierung auch den Zugriff auf interne Unternehmensnetzwerke.

Exploit-Reifegrad

Exploit-Status: CVE-2024-21887 wird aktiv in der Praxis ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Der EPSS-Score beträgt 0.9441 (99,98. Perzentile) – einer der höchsten überhaupt – und belegt eine extrem hohe reale Ausnutzungswahrscheinlichkeit.

Ransomware-Bezug: Laut CISA-KEV besteht ein bekannter Zusammenhang mit Ransomware-Kampagnen. Die Schwachstelle wird in mehrstufigen Angriffen eingesetzt, bei denen zunächst CVE-2023-46805 für den initialen Zugang genutzt wird.

Angriffskombination: Die Kombination von CVE-2023-46805 (Authentication Bypass) + CVE-2024-21887 (Command Injection) ermöglicht vollständige, nicht authentifizierte Remote Code Execution. Exploit-Code ist öffentlich auf Packet Storm Security verfügbar.

KEV-Frist: Die CISA-Behebungsfrist war der 22. Januar 2024.

Behebung

  1. Ivanti-Patches anwenden: Installieren Sie umgehend die von Ivanti bereitgestellten Sicherheitsupdates für Connect Secure und Policy Secure gemäß dem offiziellen Sicherheitshinweis.
  2. CVE-2023-46805 gleichzeitig beheben: Da beide Schwachstellen in Angriffen kombiniert werden, müssen beide gleichzeitig adressiert werden, um die Angriffskette zu unterbrechen.
  3. Workarounds implementieren: Falls Patches nicht sofort angewendet werden können, implementieren Sie die von Ivanti bereitgestellten Workarounds zur temporären Risikominimierung.
  4. Eingabevalidierung überprüfen: Stellen Sie sicher, dass alle Webanfragen an das Gerät korrekt validiert und bereinigt werden.
  5. Kompromittierung prüfen: Analysieren Sie Systemprotokolle auf Anzeichen einer bereits erfolgten Kompromittierung. Führen Sie bei Verdacht eine vollständige forensische Untersuchung durch.
  6. Netzwerksegmentierung stärken: Beschränken Sie den Administratorzugang auf das Gateway auf vertrauenswürdige Netzwerke und implementieren Sie Multi-Faktor-Authentifizierung für Administratorkonten.

Technische Details

Angriffsvektor: Netzwerk
Angriffskomplexität: Niedrig
Erforderliche Rechte: Hoch (authentifizierter Administrator)
Benutzerinteraktion: Keine

Technischer Ablauf: Die Schwachstelle liegt in der unzureichenden Bereinigung von Benutzereingaben in den Webkomponenten von Ivanti Connect Secure und Policy Secure. Ein authentifizierter Administrator kann speziell gestaltete HTTP-Anfragen mit Shell-Metazeichen oder Befehlssequenzen senden, die vom System interpretiert und als Betriebssystembefehle ausgeführt werden.

Angriffskette: In der Praxis wird CVE-2024-21887 typischerweise nach einer erfolgreichen Ausnutzung von CVE-2023-46805 eingesetzt. CVE-2023-46805 umgeht die Authentifizierung und ermöglicht Zugang zu administrativen Funktionen; CVE-2024-21887 nutzt diesen Zugang für Remote Code Execution.

Betroffene Produkte: Ivanti Connect Secure (ICS) 9.x, 22.x; Ivanti Policy Secure 9.x, 22.x

CVSS:3.1-Vektor: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Häufig gestellte Fragen

Wird CVE-2024-21887 aktiv ausgenutzt?

Ja, CVE-2024-21887 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, steht in Verbindung mit Ransomware-Kampagnen und weist einen EPSS-Score von 0.9441 (99,98. Perzentile) auf. Öffentliche Exploits sind verfügbar; die Schwachstelle wird häufig in Kombination mit CVE-2023-46805 eingesetzt.

Welche Produkte sind von CVE-2024-21887 betroffen?

Von CVE-2024-21887 sind Ivanti Connect Secure (ICS) in den Versionen 9.x und 22.x sowie Ivanti Policy Secure in den Versionen 9.x und 22.x betroffen. Aktuelle Informationen zu betroffenen Versionen und Patches sind im offiziellen Ivanti-Forum und Sicherheitshinweis verfügbar.

Wie behebe ich CVE-2024-21887?

Wenden Sie die von Ivanti bereitgestellten Sicherheitspatches an. Beheben Sie gleichzeitig CVE-2023-46805, da beide Schwachstellen in Angriffen kombiniert werden. Falls Patches noch nicht verfügbar sind, implementieren Sie die von Ivanti empfohlenen Workarounds und prüfen Sie auf Anzeichen einer bereits erfolgten Kompromittierung.

Wie schwerwiegend ist CVE-2024-21887?

CVE-2024-21887 ist mit einem CVSS-Score von 9.1 als KRITISCH eingestuft. In Kombination mit CVE-2023-46805 ermöglicht die Schwachstelle vollständige Remote Code Execution ohne vorherige Authentifizierung auf Ivanti-VPN-Gateways, was sie zu einer der gefährlichsten Schwachstellen für Unternehmensnetzwerke macht.

CVSS-Score

9.1
CRITICAL(9.1)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht12. Januar 2024
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.