CVE-2024-27348

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Apache HugeGraph-Server Improper Access Control Vulnerability

Beschreibung

CVE-2024-27348 ist eine kritische Remote Code Execution-Schwachstelle in Apache HugeGraph-Server, einer Open-Source-Graph-Datenbank. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, ueber Netzwerkzugriff beliebige Befehle auf dem Server auszufuehren. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,34 % (100,0. Perzentil) gehoert diese Schwachstelle zu den am haeufigsten ausgenutzten Sicherheitsluecken ueberhaupt. Die CISA hat CVE-2024-27348 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 09. Oktober 2024. Betroffen sind Apache HugeGraph-Server-Versionen ab 1.0.0 bis vor 1.3.0 unter Java 8 und Java 11.

KEV-Informationen

Hersteller
Apache
Produkt
HugeGraph-Server
Hinzugefügt am
18. September 2024
Fälligkeitsdatum
9. Oktober 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachehugegraph>= 1.0.0, < 1.3.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fuer CVE-2024-27348 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle wird als Remote Command Execution (RCE) klassifiziert und betrifft die Befehlsausfuehrung auf dem Apache HugeGraph-Server. Die Schwachstelle ermoeglicht es Angreifern, Betriebssystembefehle auf dem Server auszufuehren, was auf eine unzureichende Eingabevalidierung oder eine unsichere API-Schnittstelle hindeutet, die Benutzereingaben an Systembefehle weiterleitet.

Auswirkungsanalyse

Vollstaendige Serveruebernahme: CVE-2024-27348 ermoeglicht die Ausfuehrung beliebiger Betriebssystembefehle auf dem HugeGraph-Server. Vertraulichkeit (C:H) bedeutet vollstaendigen Zugriff auf alle in der Graph-Datenbank gespeicherten Daten sowie auf Konfigurationsdateien und Zugangsdaten des Servers. Integritaet (I:H) erlaubt das Manipulieren von Graph-Daten, das Einschleusen von Backdoors und die Veraenderung des Systemverhaltens. Verfuegbarkeit (A:H) gibt dem Angreifer die volle Kontrolle ueber den Server einschliesslich der Moeglichkeit zur vollstaendigen Abschaltung.

Maximale Ausnutzbarkeit: Der CVSS-Vektor zeigt eine netzwerkbasierte Ausnutzung (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Privilegien (PR:N) und ohne Benutzerinteraktion (UI:N). Diese Kombination stellt die hoechstmoegliche Ausnutzbarkeit dar und bedeutet, dass jeder mit Netzwerkzugriff den Server kompromittieren kann.

EPSS und Ransomware-Risiko: Der EPSS-Score von 94,34 % (100,0. Perzentil) ist der hoechstmoegliche Wert und zeigt, dass diese Schwachstelle in der Praxis massiv ausgenutzt wird. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ermoeglicht die vollstaendige Befehlsausfuehrung auf dem Server trivial die Installation von Ransomware oder Crypto-Mining-Software.

Exploit-Reifegrad

CVE-2024-27348 weist eine extrem hohe Exploit-Reife auf. Vicarius hat einen detaillierten Exploit-Bericht veroeffentlicht, der die Ausnutzung dokumentiert. Zusaetzlich wurde die Schwachstelle auf der oss-security Mailingliste diskutiert.

KEV-Status: Die CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, was eine bestaetigte aktive Ausnutzung in freier Wildbahn belegt. Die Behebungsfrist wurde auf den 09. Oktober 2024 festgesetzt.

EPSS-Kontext: Mit einem EPSS-Score von 94,34 % (100,0. Perzentil) erreicht CVE-2024-27348 den absoluten Hoechstwert. Dies bedeutet, dass diese Schwachstelle zu den am aktivsten ausgenutzten Sicherheitsluecken gehoert, die das EPSS-System erfasst hat.

Ransomware-Verbindung: Der Ransomware-Status ist Unknown. Die triviale Ausnutzbarkeit und die vollstaendige Befehlsausfuehrung machen diese Schwachstelle jedoch zu einem idealen Kandidaten fuer automatisierte Angriffskampagnen, einschliesslich Ransomware und Crypto-Mining.

Behebung

  1. Auf HugeGraph-Server 1.3.0 aktualisieren: Aktualisieren Sie umgehend auf Apache HugeGraph-Server Version 1.3.0 oder neuer mit Java 11 und aktiviertem Authentifizierungssystem. Die offizielle Dokumentation beschreibt die Konfiguration der Benutzerauthentifizierung.
  2. Authentifizierungssystem aktivieren: Stellen Sie sicher, dass das Auth-System in HugeGraph-Server aktiviert und korrekt konfiguriert ist. Ohne aktivierte Authentifizierung sind alle API-Endpunkte ohne Zugangsbeschraenkung erreichbar.
  3. Java-Version auf 11 aktualisieren: Die Schwachstelle betrifft HugeGraph-Server unter Java 8 und Java 11, jedoch wird fuer die sichere Version 1.3.0 Java 11 als Mindestanforderung empfohlen. Java 8 sollte nicht mehr verwendet werden.
  4. Netzwerkzugriff einschraenken: Beschraenken Sie den Netzwerkzugriff auf HugeGraph-Server durch Firewallregeln auf vertrauenswuerdige Netzwerke. Die API-Endpunkte sollten nicht direkt aus dem Internet erreichbar sein. Verwenden Sie einen Reverse Proxy mit Authentifizierung als zusaetzliche Schutzschicht.
  5. Server auf Kompromittierung pruefen: Falls HugeGraph-Server in einer verwundbaren Version betrieben wurde, pruefen Sie das System auf Anzeichen einer Kompromittierung. Untersuchen Sie laufende Prozesse, Netzwerkverbindungen, Cron-Jobs und Dateisystem-Aenderungen auf verdaechtige Aktivitaeten.

Technische Details

Die Schwachstelle liegt in der Befehlsausfuehrungsfunktionalitaet von Apache HugeGraph-Server. HugeGraph ist eine Open-Source-Graph-Datenbank, die eine REST-API fuer Graph-Operationen bereitstellt. Die verwundbaren Versionen (1.0.0 bis vor 1.3.0) enthalten einen Mechanismus, der es ermoeglicht, Betriebssystembefehle ueber die API auszufuehren.

CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L). Es sind keine Privilegien (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich. Der Scope ist unveraendert (S:U), aber alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).

Angriffsmechanismus: Ein Angreifer sendet speziell praeparierte HTTP-Anfragen an die REST-API von HugeGraph-Server. Ohne aktiviertes Authentifizierungssystem kann jeder Netzwerkteilnehmer API-Endpunkte ansprechen, die zur Ausfuehrung von Betriebssystembefehlen missbraucht werden koennen. Die Schwachstelle ist besonders kritisch unter Java 8, da dort zusaetzliche Sicherheitsmechanismen fehlen. Die empfohlene Behebung umfasst das Upgrade auf Version 1.3.0 mit Java 11 und aktivierter Authentifizierung.

Häufig gestellte Fragen

Was ist Apache HugeGraph und wer setzt es ein?

Apache HugeGraph ist eine Open-Source-Graph-Datenbank, die fuer die Speicherung und Analyse von Graphstrukturen entwickelt wurde. Sie wird in Bereichen wie Social-Network-Analyse, Betrugserkennung, Wissensmanagement und Empfehlungssystemen eingesetzt. Organisationen, die HugeGraph in ihren Infrastrukturen betreiben, sind potenziell betroffen.

Wie pruefe ich, ob mein HugeGraph-Server verwundbar ist?

Pruefen Sie die installierte Version von HugeGraph-Server. Versionen ab 1.0.0 bis vor 1.3.0 unter Java 8 oder Java 11 sind verwundbar. Pruefen Sie zusaetzlich, ob das Authentifizierungssystem aktiviert ist. Ein HugeGraph-Server ohne aktivierte Authentifizierung ist besonders gefaehrdet.

Warum wird Java 11 fuer die sichere Version empfohlen?

Java 11 bietet gegenueber Java 8 verbesserte Sicherheitsmechanismen, einschliesslich staerkerer Sandbox-Funktionalitaet und besserer Kontrolle ueber die Code-Ausfuehrung. Apache empfiehlt explizit das Upgrade auf HugeGraph-Server 1.3.0 mit Java 11 und aktiviertem Auth-System als vollstaendige Behebung der Schwachstelle.

Ist der Server auch gefaehrdet, wenn er nur intern erreichbar ist?

Ja, auch ein nur intern erreichbarer HugeGraph-Server ist gefaehrdet. Angreifer, die sich bereits im internen Netzwerk befinden (z.B. durch Phishing oder eine andere Schwachstelle), koennen CVE-2024-27348 als Sprungbrett fuer weitere Angriffe nutzen. Das Prinzip der Defense-in-Depth erfordert die Behebung unabhaengig von der Netzwerkposition.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.21%
EPSS-Perzentil99.9%

Daten

Veröffentlicht22. April 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.