CVE-2024-28987

CRITICAL(9.1)KEVWahrscheinlich ausgenutzt

SolarWinds Web Help Desk Hardcoded Credential Vulnerability

Beschreibung

CVE-2024-28987 ist eine kritische Schwachstelle in SolarWinds Web Help Desk, die durch fest einprogrammierte Zugangsdaten (Hardcoded Credentials) verursacht wird. Ein nicht authentifizierter Angreifer kann diese Zugangsdaten nutzen, um über das Netzwerk auf interne Funktionen zuzugreifen und Daten zu verändern. Betroffen sind Versionen bis einschließlich 12.8.3 ohne Hotfix 2. Mit einem CVSS-Score von 9.1 (Kritisch) und einem EPSS-Wert von 94,2 % (99,9. Perzentil) stellt diese Schwachstelle ein akutes Sicherheitsrisiko dar und ist im CISA KEV-Katalog gelistet.

KEV-Informationen

Hersteller
SolarWinds
Produkt
Web Help Desk
Hinzugefügt am
15. Oktober 2024
Fälligkeitsdatum
5. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
solarwindsweb help desk< 12.8.3; 12.8.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Quelle: [email protected](Primary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

Fest einprogrammierte Zugangsdaten (Hardcoded Credentials)

Die Schwachstelle basiert auf der Verwendung von fest einprogrammierten Zugangsdaten im Quellcode der Anwendung. Diese Credentials ermöglichen den Zugriff auf interne Funktionen, ohne dass eine reguläre Authentifizierung erforderlich ist. Hardcoded Credentials sind besonders gefährlich, da sie von allen Instanzen der Software geteilt werden und nicht ohne ein Software-Update geändert werden können. Diese Schwachstellenklasse wird unter CWE-798: Use of Hard-coded Credentials klassifiziert. Mehr erfahren: CWE-798 bei MITRE

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-28987 betreffen primär Vertraulichkeit und Integrität. Vertraulichkeit: Durch die fest einprogrammierten Zugangsdaten kann ein Angreifer auf alle in Web Help Desk gespeicherten Daten zugreifen, einschließlich Support-Tickets, Benutzerinformationen, Konfigurationsdaten und möglicherweise Zugangsdaten zu integrierten Systemen. Help-Desk-Systeme enthalten häufig sensible Informationen wie Passwort-Reset-Anfragen und IT-Infrastrukturdetails. Integrität: Der Angreifer kann Daten innerhalb der Anwendung verändern, Tickets manipulieren, Benutzerkonten modifizieren und Konfigurationen ändern. Verfügbarkeit: Der CVSS-Vektor bewertet die Verfügbarkeitsauswirkung als nicht betroffen (A:N), da der Zugriff primär auf Datenmanipulation abzielt. Der EPSS-Score von 94,2 % im 99,9. Perzentil zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware wird derzeit als unbekannt eingestuft.

Exploit-Reifegrad

CVE-2024-28987 wird aktiv ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. November 2024. Der EPSS-Score von 94,2 % im 99,9. Perzentil zeigt die extrem hohe Ausnutzungswahrscheinlichkeit. Die fest einprogrammierten Zugangsdaten sind besonders einfach auszunutzen, da sie unveränderlich sind und in öffentlichen Analysen identifiziert werden können. Nach der Veröffentlichung berichtete unter anderem The Register über die Schwachstelle. SolarWinds hat einen Hotfix bereitgestellt. Der Zusammenhang mit Ransomware wird als unbekannt eingestuft, jedoch bieten die kompromittierten Zugangsdaten einen idealen Einstiegspunkt für weiterführende Angriffe.

Behebung

  1. SolarWinds Web Help Desk Hotfix 2 installieren: Wenden Sie umgehend den Hotfix 2 für Version 12.8.3 an. Dies ist der offizielle Fix, der die fest einprogrammierten Zugangsdaten entfernt.
  2. Netzwerkzugriff einschränken: Beschränken Sie den Zugriff auf die Web Help Desk-Instanz auf interne Netzwerke und autorisierte Benutzer. Stellen Sie sicher, dass die Anwendung nicht direkt aus dem Internet erreichbar ist.
  3. Logs auf verdächtige Zugriffe prüfen: Untersuchen Sie die Zugriffsprotkolle auf Anmeldungen mit den fest einprogrammierten Zugangsdaten und auf verdächtige Datenänderungen oder -zugriffe.
  4. Passwörter und Zugangsdaten rotieren: Ändern Sie alle in Web Help Desk gespeicherten oder referenzierten Zugangsdaten, da diese möglicherweise kompromittiert wurden.
  5. Integrierte Systeme überprüfen: Prüfen Sie alle Systeme, die mit Web Help Desk integriert sind (LDAP, Active Directory, E-Mail-Server), auf verdächtige Aktivitäten und unautorisierte Änderungen.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N ergibt einen Score von 9.1 (Kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar. Angriffskomplexität (AC:L): Die Ausnutzung ist trivial, da die Zugangsdaten fest einprogrammiert sind. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung erforderlich -- die hardcoded Credentials selbst ermöglichen den Zugriff. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit und Integrität sind maximal betroffen (C:H/I:H), die Verfügbarkeit ist nicht betroffen (A:N). Der Angriffsmechanismus ist denkbar einfach: Die SolarWinds Web Help Desk Software enthält fest einprogrammierte Zugangsdaten, die nicht vom Administrator geändert werden können. Ein Angreifer, der diese Credentials kennt oder aus dem Quellcode extrahiert, kann sich ohne weitere Hürden am System anmelden und auf interne Funktionen zugreifen.

Häufig gestellte Fragen

Was ist CVE-2024-28987?

CVE-2024-28987 ist eine kritische Schwachstelle in SolarWinds Web Help Desk, die durch fest einprogrammierte Zugangsdaten verursacht wird. Ein nicht authentifizierter Angreifer kann diese Zugangsdaten nutzen, um auf interne Funktionen zuzugreifen und Daten zu verändern. Der CVSS-Score beträgt 9.1.

Was bedeutet "Hardcoded Credentials"?

Hardcoded Credentials sind Benutzernamen und Passwörter, die direkt im Quellcode einer Anwendung einprogrammiert sind. Sie können nicht vom Administrator geändert werden und sind identisch in allen Installationen der Software. Wenn diese Zugangsdaten bekannt werden, sind alle Instanzen gleichermaßen betroffen.

Welche Web Help Desk Versionen sind betroffen?

Betroffen sind alle Versionen von SolarWinds Web Help Desk bis einschließlich 12.8.3 ohne den Hotfix 2. Die Installation des Hotfix 2 behebt die Schwachstelle.

Wie hoch ist das Risiko einer Ausnutzung?

Das Risiko ist extrem hoch. Der EPSS-Score von 94,2 % im 99,9. Perzentil zeigt, dass die Wahrscheinlichkeit einer Ausnutzung zu den höchsten aller bekannten Schwachstellen gehört. Die Schwachstelle ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt.

CVSS-Score

9.1
CRITICAL(9.1)

EPSS-Score

EPSS-Score93.21%
EPSS-Perzentil99.8%

Daten

Veröffentlicht21. August 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.