CVE-2024-21887
Ivanti Connect Secure and Policy Secure Command Injection Vulnerability
Beschreibung
CVE-2024-21887 ist eine kritische Command-Injection-Schwachstelle in den Webkomponenten von Ivanti Connect Secure (9.x, 22.x) und Ivanti Policy Secure (9.x, 22.x). Ein authentifizierter Administrator kann speziell gestaltete Anfragen senden, um beliebige Befehle auf dem Gerät auszuführen. Mit einem CVSS-Score von 9.1 (CRITICAL) ist die Schwachstelle im CISA KEV-Katalog gelistet und steht in Verbindung mit Ransomware-Kampagnen. CVE-2024-21887 wird typischerweise zusammen mit CVE-2023-46805 (Authentication Bypass) in einer Angriffskette eingesetzt, die vollständige Remote Code Execution ohne gültige Anmeldedaten ermöglicht. Ivanti hat Patches und Workarounds bereitgestellt, die unverzüglich angewendet werden sollten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | connect secure | 9.0; 9.1; 22.1; 22.2; 22.3; 22.4; 22.5; 22.6 |
| ivanti | policy secure | 9.0; 9.1; 22.1; 22.2; 22.3; 22.4; 22.5; 22.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/176668/Ivanti-Connect-Secure-Unauthenticated-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-21887(US Government Resource)
Schwachstellentyp
CWE-77: Improper Neutralization of Special Elements used in a Command
CVE-2024-21887 ist auf CWE-77 (Improper Neutralization of Special Elements used in a Command) zurückzuführen. Diese Schwachstellenklasse – bekannt als Command Injection – beschreibt Situationen, in denen eine Anwendung Benutzereingaben unzureichend bereinigt, bevor diese in Systembefehle eingebettet werden.
Im konkreten Fall können in Webanfragen enthaltene Sonderzeichen und Befehlssequenzen an die Webkomponenten von Ivanti Connect Secure übergeben werden, ohne dass eine ausreichende Validierung oder Neutralisierung stattfindet. Dies ermöglicht einem authentifizierten Administrator, eigene Betriebssystembefehle auf dem Gerät auszuführen und so die vollständige Kontrolle über das System zu übernehmen.
Auswirkungsanalyse
Vertraulichkeit: Der Einfluss auf die Vertraulichkeit ist hoch (High). Durch die Ausführung beliebiger Befehle kann ein Angreifer alle auf dem System gespeicherten Daten auslesen, einschließlich Konfigurationsdaten, VPN-Credentials und interner Netzwerkinformationen.
Integrität: Der Einfluss auf die Integrität ist hoch (High). Angreifer können Systemdateien modifizieren, Backdoors installieren und persistenten Zugang auf dem Gerät herstellen.
Verfügbarkeit: Der Einfluss auf die Verfügbarkeit ist hoch (High). Angreifer können den VPN-Dienst deaktivieren oder das System für Ransomware-Angriffe missbrauchen.
Scope: Der Scope ist Changed (C), was bedeutet, dass die Auswirkungen über das direkt betroffene System hinausgehen können. Da Ivanti Connect Secure als VPN-Gateway fungiert, ermöglicht eine vollständige Kompromittierung auch den Zugriff auf interne Unternehmensnetzwerke.
Exploit-Reifegrad
Exploit-Status: CVE-2024-21887 wird aktiv in der Praxis ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Der EPSS-Score beträgt 0.9441 (99,98. Perzentile) – einer der höchsten überhaupt – und belegt eine extrem hohe reale Ausnutzungswahrscheinlichkeit.
Ransomware-Bezug: Laut CISA-KEV besteht ein bekannter Zusammenhang mit Ransomware-Kampagnen. Die Schwachstelle wird in mehrstufigen Angriffen eingesetzt, bei denen zunächst CVE-2023-46805 für den initialen Zugang genutzt wird.
Angriffskombination: Die Kombination von CVE-2023-46805 (Authentication Bypass) + CVE-2024-21887 (Command Injection) ermöglicht vollständige, nicht authentifizierte Remote Code Execution. Exploit-Code ist öffentlich auf Packet Storm Security verfügbar.
KEV-Frist: Die CISA-Behebungsfrist war der 22. Januar 2024.
Behebung
- Ivanti-Patches anwenden: Installieren Sie umgehend die von Ivanti bereitgestellten Sicherheitsupdates für Connect Secure und Policy Secure gemäß dem offiziellen Sicherheitshinweis.
- CVE-2023-46805 gleichzeitig beheben: Da beide Schwachstellen in Angriffen kombiniert werden, müssen beide gleichzeitig adressiert werden, um die Angriffskette zu unterbrechen.
- Workarounds implementieren: Falls Patches nicht sofort angewendet werden können, implementieren Sie die von Ivanti bereitgestellten Workarounds zur temporären Risikominimierung.
- Eingabevalidierung überprüfen: Stellen Sie sicher, dass alle Webanfragen an das Gerät korrekt validiert und bereinigt werden.
- Kompromittierung prüfen: Analysieren Sie Systemprotokolle auf Anzeichen einer bereits erfolgten Kompromittierung. Führen Sie bei Verdacht eine vollständige forensische Untersuchung durch.
- Netzwerksegmentierung stärken: Beschränken Sie den Administratorzugang auf das Gateway auf vertrauenswürdige Netzwerke und implementieren Sie Multi-Faktor-Authentifizierung für Administratorkonten.
Technische Details
Angriffsvektor: Netzwerk
Angriffskomplexität: Niedrig
Erforderliche Rechte: Hoch (authentifizierter Administrator)
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle liegt in der unzureichenden Bereinigung von Benutzereingaben in den Webkomponenten von Ivanti Connect Secure und Policy Secure. Ein authentifizierter Administrator kann speziell gestaltete HTTP-Anfragen mit Shell-Metazeichen oder Befehlssequenzen senden, die vom System interpretiert und als Betriebssystembefehle ausgeführt werden.
Angriffskette: In der Praxis wird CVE-2024-21887 typischerweise nach einer erfolgreichen Ausnutzung von CVE-2023-46805 eingesetzt. CVE-2023-46805 umgeht die Authentifizierung und ermöglicht Zugang zu administrativen Funktionen; CVE-2024-21887 nutzt diesen Zugang für Remote Code Execution.
Betroffene Produkte: Ivanti Connect Secure (ICS) 9.x, 22.x; Ivanti Policy Secure 9.x, 22.x
CVSS:3.1-Vektor: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Häufig gestellte Fragen
Wird CVE-2024-21887 aktiv ausgenutzt?
Ja, CVE-2024-21887 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, steht in Verbindung mit Ransomware-Kampagnen und weist einen EPSS-Score von 0.9441 (99,98. Perzentile) auf. Öffentliche Exploits sind verfügbar; die Schwachstelle wird häufig in Kombination mit CVE-2023-46805 eingesetzt.
Welche Produkte sind von CVE-2024-21887 betroffen?
Von CVE-2024-21887 sind Ivanti Connect Secure (ICS) in den Versionen 9.x und 22.x sowie Ivanti Policy Secure in den Versionen 9.x und 22.x betroffen. Aktuelle Informationen zu betroffenen Versionen und Patches sind im offiziellen Ivanti-Forum und Sicherheitshinweis verfügbar.
Wie behebe ich CVE-2024-21887?
Wenden Sie die von Ivanti bereitgestellten Sicherheitspatches an. Beheben Sie gleichzeitig CVE-2023-46805, da beide Schwachstellen in Angriffen kombiniert werden. Falls Patches noch nicht verfügbar sind, implementieren Sie die von Ivanti empfohlenen Workarounds und prüfen Sie auf Anzeichen einer bereits erfolgten Kompromittierung.
Wie schwerwiegend ist CVE-2024-21887?
CVE-2024-21887 ist mit einem CVSS-Score von 9.1 als KRITISCH eingestuft. In Kombination mit CVE-2023-46805 ermöglicht die Schwachstelle vollständige Remote Code Execution ohne vorherige Authentifizierung auf Ivanti-VPN-Gateways, was sie zu einer der gefährlichsten Schwachstellen für Unternehmensnetzwerke macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.