CVE-2024-28987
SolarWinds Web Help Desk Hardcoded Credential Vulnerability
Beschreibung
CVE-2024-28987 ist eine kritische Schwachstelle in SolarWinds Web Help Desk, die durch fest einprogrammierte Zugangsdaten (Hardcoded Credentials) verursacht wird. Ein nicht authentifizierter Angreifer kann diese Zugangsdaten nutzen, um über das Netzwerk auf interne Funktionen zuzugreifen und Daten zu verändern. Betroffen sind Versionen bis einschließlich 12.8.3 ohne Hotfix 2. Mit einem CVSS-Score von 9.1 (Kritisch) und einem EPSS-Wert von 94,2 % (99,9. Perzentil) stellt diese Schwachstelle ein akutes Sicherheitsrisiko dar und ist im CISA KEV-Katalog gelistet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | web help desk | < 12.8.3; 12.8.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- https://support.solarwinds.com/SuccessCenter/s/article/SolarWinds-Web-Help-Desk-12-8-3-Hotfix-2(Release Notes)
- https://www.solarwinds.com/trust-center/security-advisories/cve-2024-28987(Vendor Advisory)
- https://www.theregister.com/2024/08/22/hardcoded_credentials_bug_solarwinds_whd/(Press/Media Coverage, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-28987(US Government Resource)
Schwachstellentyp
Fest einprogrammierte Zugangsdaten (Hardcoded Credentials)
Die Schwachstelle basiert auf der Verwendung von fest einprogrammierten Zugangsdaten im Quellcode der Anwendung. Diese Credentials ermöglichen den Zugriff auf interne Funktionen, ohne dass eine reguläre Authentifizierung erforderlich ist. Hardcoded Credentials sind besonders gefährlich, da sie von allen Instanzen der Software geteilt werden und nicht ohne ein Software-Update geändert werden können. Diese Schwachstellenklasse wird unter CWE-798: Use of Hard-coded Credentials klassifiziert. Mehr erfahren: CWE-798 bei MITRE
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-28987 betreffen primär Vertraulichkeit und Integrität. Vertraulichkeit: Durch die fest einprogrammierten Zugangsdaten kann ein Angreifer auf alle in Web Help Desk gespeicherten Daten zugreifen, einschließlich Support-Tickets, Benutzerinformationen, Konfigurationsdaten und möglicherweise Zugangsdaten zu integrierten Systemen. Help-Desk-Systeme enthalten häufig sensible Informationen wie Passwort-Reset-Anfragen und IT-Infrastrukturdetails. Integrität: Der Angreifer kann Daten innerhalb der Anwendung verändern, Tickets manipulieren, Benutzerkonten modifizieren und Konfigurationen ändern. Verfügbarkeit: Der CVSS-Vektor bewertet die Verfügbarkeitsauswirkung als nicht betroffen (A:N), da der Zugriff primär auf Datenmanipulation abzielt. Der EPSS-Score von 94,2 % im 99,9. Perzentil zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware wird derzeit als unbekannt eingestuft.
Exploit-Reifegrad
CVE-2024-28987 wird aktiv ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. November 2024. Der EPSS-Score von 94,2 % im 99,9. Perzentil zeigt die extrem hohe Ausnutzungswahrscheinlichkeit. Die fest einprogrammierten Zugangsdaten sind besonders einfach auszunutzen, da sie unveränderlich sind und in öffentlichen Analysen identifiziert werden können. Nach der Veröffentlichung berichtete unter anderem The Register über die Schwachstelle. SolarWinds hat einen Hotfix bereitgestellt. Der Zusammenhang mit Ransomware wird als unbekannt eingestuft, jedoch bieten die kompromittierten Zugangsdaten einen idealen Einstiegspunkt für weiterführende Angriffe.
Behebung
- SolarWinds Web Help Desk Hotfix 2 installieren: Wenden Sie umgehend den Hotfix 2 für Version 12.8.3 an. Dies ist der offizielle Fix, der die fest einprogrammierten Zugangsdaten entfernt.
- Netzwerkzugriff einschränken: Beschränken Sie den Zugriff auf die Web Help Desk-Instanz auf interne Netzwerke und autorisierte Benutzer. Stellen Sie sicher, dass die Anwendung nicht direkt aus dem Internet erreichbar ist.
- Logs auf verdächtige Zugriffe prüfen: Untersuchen Sie die Zugriffsprotkolle auf Anmeldungen mit den fest einprogrammierten Zugangsdaten und auf verdächtige Datenänderungen oder -zugriffe.
- Passwörter und Zugangsdaten rotieren: Ändern Sie alle in Web Help Desk gespeicherten oder referenzierten Zugangsdaten, da diese möglicherweise kompromittiert wurden.
- Integrierte Systeme überprüfen: Prüfen Sie alle Systeme, die mit Web Help Desk integriert sind (LDAP, Active Directory, E-Mail-Server), auf verdächtige Aktivitäten und unautorisierte Änderungen.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N ergibt einen Score von 9.1 (Kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar. Angriffskomplexität (AC:L): Die Ausnutzung ist trivial, da die Zugangsdaten fest einprogrammiert sind. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung erforderlich -- die hardcoded Credentials selbst ermöglichen den Zugriff. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit und Integrität sind maximal betroffen (C:H/I:H), die Verfügbarkeit ist nicht betroffen (A:N). Der Angriffsmechanismus ist denkbar einfach: Die SolarWinds Web Help Desk Software enthält fest einprogrammierte Zugangsdaten, die nicht vom Administrator geändert werden können. Ein Angreifer, der diese Credentials kennt oder aus dem Quellcode extrahiert, kann sich ohne weitere Hürden am System anmelden und auf interne Funktionen zugreifen.
Häufig gestellte Fragen
Was ist CVE-2024-28987?
CVE-2024-28987 ist eine kritische Schwachstelle in SolarWinds Web Help Desk, die durch fest einprogrammierte Zugangsdaten verursacht wird. Ein nicht authentifizierter Angreifer kann diese Zugangsdaten nutzen, um auf interne Funktionen zuzugreifen und Daten zu verändern. Der CVSS-Score beträgt 9.1.
Was bedeutet "Hardcoded Credentials"?
Hardcoded Credentials sind Benutzernamen und Passwörter, die direkt im Quellcode einer Anwendung einprogrammiert sind. Sie können nicht vom Administrator geändert werden und sind identisch in allen Installationen der Software. Wenn diese Zugangsdaten bekannt werden, sind alle Instanzen gleichermaßen betroffen.
Welche Web Help Desk Versionen sind betroffen?
Betroffen sind alle Versionen von SolarWinds Web Help Desk bis einschließlich 12.8.3 ohne den Hotfix 2. Die Installation des Hotfix 2 behebt die Schwachstelle.
Wie hoch ist das Risiko einer Ausnutzung?
Das Risiko ist extrem hoch. Der EPSS-Score von 94,2 % im 99,9. Perzentil zeigt, dass die Wahrscheinlichkeit einer Ausnutzung zu den höchsten aller bekannten Schwachstellen gehört. Die Schwachstelle ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.