CVE-2024-28986
SolarWinds Web Help Desk Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2024-28986 ist eine kritische Java-Deserialization-Remote-Code-Execution-Schwachstelle (CVSS 9.8 CRITICAL) in SolarWinds Web Help Desk, einer weit verbreiteten IT-Service-Management- und Helpdesk-Lösung. Die Schwachstelle ermöglicht es Angreifern, beliebige Befehle auf dem Host-System auszuführen. Obwohl die Schwachstelle ursprünglich als unauthentifiziert gemeldet wurde, konnte SolarWinds sie in internen Tests nur mit Authentifizierung reproduzieren. Betroffen sind SolarWinds Web Help Desk Version 12.8.3 und alle früheren Versionen. Die Schwachstelle ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt. Der EPSS-Score beträgt 0.75126 (98.8. Perzentil).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | web help desk | <= 12.8.2; 12.8.3 |
Referenzen
- https://support.solarwinds.com/SuccessCenter/s/article/WHD-12-8-3-Hotfix-1(Broken Link, Vendor Advisory)
- https://www.solarwinds.com/trust-center/security-advisories/CVE-2024-28986(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-28986(US Government Resource)
Schwachstellentyp
Für CVE-2024-28986 wurde keine spezifische CWE-Nummer zugewiesen, jedoch handelt es sich um eine Java Deserialization Schwachstelle. Java Deserialization Schwachstellen entstehen, wenn eine Java-Anwendung nicht vertrauenswürdige Daten deserialisiert, ohne den Typ der deserialisierten Objekte ausreichend zu validieren. Ein Angreifer kann speziell konstruierte serialisierte Java-Objekte übermitteln, die bei der Deserialisierung eine Kette von Methodenaufrufen (sogenannte Gadget-Chains) auslösen. Diese Gadget-Chains nutzen vorhandene Klassen im Classpath der Anwendung, um letztlich beliebigen Code auszuführen. Java Deserialization ist eine der gefährlichsten Schwachstellenklassen in Java-basierten Enterprise-Anwendungen und hat in der Vergangenheit zu zahlreichen kritischen Sicherheitsvorfällen geführt.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-28986 sind als kritisch einzustufen. Vertraulichkeit (C:H): Bei erfolgreicher Ausnutzung können Angreifer auf sämtliche im Web Help Desk gespeicherten Daten zugreifen, einschliesslich Support-Tickets mit möglicherweise vertraulichen Informationen, Benutzerdaten, Active-Directory-Integrationen und Konfigurationsdaten. Integrität (I:H): Die Remote Code Execution ermöglicht die vollständige Manipulation des Systems, einschliesslich der Änderung von Tickets, Benutzerdaten und Systemkonfigurationen. Angreifer können den Server als Plattform für weitere Angriffe im internen Netzwerk nutzen. Verfügbarkeit (A:H): Der Helpdesk-Dienst kann vollständig deaktiviert werden, was den IT-Support der Organisation lahmlegt. Der EPSS-Score von 0.75126 (98.8. Perzentil) bestätigt die sehr hohe Ausnutzungswahrscheinlichkeit. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit niedriger Komplexität (AC:L), erfordert keine Berechtigungen (PR:N) und keine Benutzerinteraktion (UI:N). Die Diskrepanz zwischen der gemeldeten unauthentifizierten und der von SolarWinds reproduzierten authentifizierten Ausnutzung sollte nicht zu einer Unterschätzung des Risikos führen — SolarWinds empfiehlt aus Vorsicht das Patching. Der Ransomware-Status ist als Unknown eingestuft.
Exploit-Reifegrad
CVE-2024-28986 wird aktiv ausgenutzt und wurde von der CISA in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. September 2024 — eine der kürzesten Fristen, was die Dringlichkeit unterstreicht. SolarWinds hat ein Security Advisory veröffentlicht und einen Hotfix bereitgestellt. Der EPSS-Score von 0.75126 (98.8. Perzentil) platziert diese Schwachstelle unter den 1.2% der am wahrscheinlichsten ausgenutzten Schwachstellen. Die Diskrepanz bezüglich der Authentifizierungsanforderung ist bemerkenswert: Die ursprüngliche Meldung beschreibt die Schwachstelle als unauthentifiziert, während SolarWinds sie nur mit Authentifizierung reproduzieren konnte. Unabhängig davon wird das sofortige Patching empfohlen, da die aktive Ausnutzung in freier Wildbahn bestätigt ist. Der Ransomware-Status wird als Unknown geführt.
Behebung
-
Hotfix sofort installieren: Installieren Sie den SolarWinds Web Help Desk 12.8.3 Hotfix 1 gemäss den Anweisungen im SolarWinds Support-Artikel. Wenn Sie eine Version vor 12.8.3 einsetzen, aktualisieren Sie zunächst auf 12.8.3 und wenden dann den Hotfix an.
-
Netzwerkzugang beschränken: Beschränken Sie den Zugriff auf die Web Help Desk Instanz auf vertrauenswürdige Netzwerke. Implementieren Sie Reverse-Proxy-Konfigurationen mit IP-Whitelisting und Rate-Limiting, um den Zugang zu kontrollieren.
-
Java-Deserialization-Schutz: Konfigurieren Sie als zusätzliche Schutzschicht Java-Deserialization-Filter, sofern die SolarWinds Web Help Desk Konfiguration dies unterstützt. Implementieren Sie Web Application Firewall (WAF) Regeln, die verdächtige serialisierte Java-Objekte in HTTP-Anfragen erkennen und blockieren.
-
Forensische Überprüfung: Untersuchen Sie die Zugriffslogs des Web Help Desk auf verdächtige Anfragen, insbesondere auf ungewöhnliche POST-Anfragen mit serialisierten Java-Objekten. Prüfen Sie den Server auf neu erstellte Dateien, Prozesse und Netzwerkverbindungen.
-
Monitoring und Alerting: Implementieren Sie Endpoint Detection and Response (EDR) auf dem Web Help Desk Server. Überwachen Sie insbesondere auf ungewöhnliche Java-Prozessaktivitäten, neue Netzwerkverbindungen und Datei-Erstellungen durch den Tomcat-Prozess.
Technische Details
Der CVSS v3.1 Vektor für CVE-2024-28986 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H mit einem Score von 9.8 (CRITICAL). Angriffsvektor (AV:N): Der Angriff erfolgt über das Netzwerk gegen die Web-Oberfläche von Web Help Desk. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine speziellen Bedingungen. Erforderliche Berechtigungen (PR:N): Laut CVSS-Vektor keine Authentifizierung erforderlich, wobei SolarWinds die Schwachstelle intern nur mit Authentifizierung reproduzieren konnte. Benutzerinteraktion (UI:N): Vollständig automatisierbar. Scope (S:U): Auf den Web Help Desk Server beschränkt. Die Schwachstelle basiert auf der unsicheren Java-Deserialisierung in SolarWinds Web Help Desk. Java Deserialization Angriffe nutzen die ObjectInputStream.readObject()-Methode aus, die serialisierte Java-Objekte aus einem Byte-Stream rekonstruiert. Wenn die Anwendung nicht validiert, welche Klassen deserialisiert werden, kann ein Angreifer ein speziell konstruiertes Objekt senden, das bei der Deserialisierung eine Gadget-Chain auslöst. Typische Gadget-Chains nutzen Klassen wie Apache Commons Collections, Spring Framework oder andere Bibliotheken im Classpath, um über eine Kette von Methodenaufrufen letztlich Runtime.exec() aufzurufen und damit beliebige Betriebssystembefehle auszuführen.
Häufig gestellte Fragen
Was ist CVE-2024-28986 und wie schwerwiegend ist es?
CVE-2024-28986 ist eine Java-Deserialization-Schwachstelle in SolarWinds Web Help Desk, die Remote Code Execution ermöglicht. Mit einem CVSS-Score von 9.8 und aktiver Ausnutzung in freier Wildbahn ist sie als äusserst kritisch einzustufen. Ein Angreifer kann beliebige Befehle auf dem Server ausführen.
Ist die Schwachstelle wirklich ohne Authentifizierung ausnutzbar?
Die Situation ist nicht eindeutig: Die ursprüngliche Meldung beschreibt die Schwachstelle als unauthentifiziert (PR:N im CVSS), SolarWinds konnte sie jedoch nur mit Authentifizierung reproduzieren. Aus Vorsicht und aufgrund der aktiven Ausnutzung empfiehlt SolarWinds, den Hotfix unabhängig von dieser Frage sofort zu installieren.
Welche Versionen sind betroffen und wie patche ich?
Betroffen sind SolarWinds Web Help Desk Version 12.8.3 und alle früheren Versionen. Der Fix ist als Hotfix 1 für Version 12.8.3 verfügbar. Aktualisieren Sie zunächst auf 12.8.3, falls Sie eine ältere Version verwenden, und wenden Sie dann den Hotfix an.
Wird CVE-2024-28986 in Ransomware-Angriffen eingesetzt?
Der KEV-Eintrag stuft den Ransomware-Status als Unknown ein. Angesichts der Tatsache, dass SolarWinds-Produkte in der Vergangenheit Ziel hochentwickelter Angriffe waren (SolarWinds Orion/SUNBURST) und Web Help Desk typischerweise tief in die IT-Infrastruktur integriert ist, ist ein Einsatz in Ransomware-Kampagnen nicht auszuschliessen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.