CVE-2024-28995
SolarWinds Serv-U Path Traversal Vulnerability
Beschreibung
CVE-2024-28995 ist eine hochkritische Directory-Traversal-Schwachstelle in SolarWinds Serv-U, die es einem unauthentifizierten Angreifer ermoeglicht, sensible Dateien auf dem Host-System zu lesen. Die Schwachstelle wird mit einem CVSS-Score von 8.6 (HIGH) bewertet und zeichnet sich durch einen Scope-Wechsel aus, der den Impact ueber die verwundbare Komponente hinaus ausdehnt.
Die CISA hat CVE-2024-28995 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-08-07. Der EPSS-Score von 94,37 % (100,0. Perzentil) erreicht den Hoechstwert und zeigt, dass diese Schwachstelle zu den am intensivsten ausgenutzten Sicherheitsluecken weltweit gehoert. Betroffen sind SolarWinds Serv-U Versionen bis einschliesslich 15.4.2.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | serv-u | < 15.4.2; 15.4.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://www.solarwinds.com/trust-center/security-advisories/CVE-2024-28995(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-28995(US Government Resource)
Schwachstellentyp
Directory Traversal (Path Traversal)
CVE-2024-28995 basiert auf einer Directory-Traversal-Schwachstelle, bei der ein Angreifer den vorgesehenen Zugriffspfad verlassen und auf beliebige Dateien des Host-Systems zugreifen kann. Diese Schwachstellenart wird unter CWE-22 (Improper Limitation of a Pathname to a Restricted Directory) kategorisiert.
Bei einer Path-Traversal-Schwachstelle neutralisiert die Anwendung spezielle Pfadelemente wie "../" nicht ausreichend, sodass ein Angreifer aus dem vorgesehenen Verzeichnis ausbrechen kann. Im Fall von Serv-U, einem weit verbreiteten FTP/SFTP-Server, ermoeglicht dies das Lesen beliebiger Dateien auf dem Betriebssystem, einschliesslich Konfigurationsdateien, Zugangsdaten und anderer sensibler Daten.
Weitere Informationen: CWE-22 -- Improper Limitation of a Pathname to a Restricted Directory
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-28995 betreffen primaer die Vertraulichkeit, sind durch den Scope-Wechsel jedoch besonders weitreichend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt eine Besonderheit: Der Scope-Wechsel (S:C -- Changed) bedeutet, dass die Schwachstelle in Serv-U Auswirkungen auf Ressourcen hat, die ausserhalb des Sicherheitskontexts der verwundbaren Komponente liegen. Vertraulichkeit (Hoch): Ein Angreifer kann ohne jegliche Authentifizierung beliebige Dateien des Host-Systems lesen. Dies umfasst Betriebssystem-Konfigurationen, Datenbank-Dateien, SSH-Schluessel, Passwort-Dateien und sensible Anwendungsdaten. Auf Windows-Systemen koennen SAM-Datenbank und Registry-Hives ausgelesen werden, auf Linux-Systemen /etc/shadow und SSH-Private-Keys. Integritaet (Keine): Direktes Schreiben ist nicht moeglich. Verfuegbarkeit (Keine): Die Verfuegbarkeit wird nicht beeintraechtigt. Der EPSS-Score von 94,37 % (100,0. Perzentil) bestaetigt die massive aktive Ausnutzung. Die durch Directory Traversal gewonnenen Informationen dienen haeufig als Ausgangspunkt fuer weitergehende Angriffe bis hin zur vollstaendigen Systemuebernahme.
Exploit-Reifegrad
CVE-2024-28995 weist die hoechstmoegliche Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-08-07 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,37 % (100,0. Perzentil) ist der Maximalwert und zeigt, dass die Schwachstelle intensiver ausgenutzt wird als nahezu alle anderen bekannten Sicherheitsluecken. Der Ransomware-Status ist als Unknown eingestuft. Das SolarWinds Trust Center Security Advisory bestaetigt die Schwachstelle und stellt Patch-Informationen bereit. Directory-Traversal-Schwachstellen sind besonders leicht auszunutzen, da lediglich speziell praeparierte HTTP-Anfragen mit Pfadmanipulationen erforderlich sind. Automatisierte Scanner und Exploit-Tools koennen verwundbare Serv-U-Instanzen im Internet schnell identifizieren und ausnutzen.
Behebung
-
SolarWinds Serv-U umgehend aktualisieren: Installieren Sie den Serv-U Hotfix, der die Directory-Traversal-Schwachstelle behebt. Aktualisieren Sie auf eine Version nach 15.4.2. Konsultieren Sie das SolarWinds Security Advisory fuer die genaue gepatchte Version.
-
Netzwerkzugang einschraenken: Stellen Sie sicher, dass der Serv-U-Server nur von autorisierten IP-Adressen erreichbar ist. Implementieren Sie Firewall-Regeln, die den Zugriff auf die Serv-U-Ports auf bekannte Clients beschraenken.
-
Sensible Dateien auf dem Host ueberpruefen: Pruefen Sie, welche sensiblen Dateien auf dem Serv-U-Host-System vorhanden sind und moeglicherweise ueber die Directory-Traversal-Schwachstelle ausgelesen werden konnten. Aendern Sie alle potenziell kompromittierten Zugangsdaten, Zertifikate und SSH-Schluessel.
-
Zugriffsprotokollierung analysieren: Untersuchen Sie die Serv-U-Zugriffslogilisten auf verdaechtige Anfragen mit Path-Traversal-Mustern (z.B. Anfragen mit "../" oder ".." in Pfadangaben). Identifizieren Sie Zeitraeume und Quell-IP-Adressen verdaechtiger Zugriffe.
-
Web Application Firewall implementieren: Setzen Sie eine WAF oder ein Intrusion Prevention System (IPS) vor den Serv-U-Server, das Path-Traversal-Versuche erkennt und blockiert. Konfigurieren Sie Regeln, die Anfragen mit verdaechtigen Pfadmustern ablehnen.
Technische Details
CVE-2024-28995 betrifft SolarWinds Serv-U bis einschliesslich Version 15.4.2. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N beschreibt eine Schwachstelle mit hohem Vertraulichkeitsimpact und Scope-Wechsel. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar, ueber die Web-basierte Verwaltungsoberflaeche oder Dateitransfer-Endpunkte von Serv-U. Angriffskomplexitaet (Niedrig): Die Ausnutzung erfordert lediglich das Senden von HTTP-Anfragen mit manipulierten Pfadangaben. Berechtigungen (Keine): Keinerlei Authentifizierung erforderlich. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert erfolgen. Scope (Changed): Die Schwachstelle in Serv-U ermoeglicht den Zugriff auf Ressourcen des zugrunde liegenden Betriebssystems, die ausserhalb des Serv-U-Sicherheitskontexts liegen. Der Angriffsmechanismus basiert auf einer unzureichenden Filterung von Pfadangaben in HTTP-Anfragen. Ein Angreifer sendet Anfragen mit Directory-Traversal-Sequenzen (z.B. "../"), um aus dem vorgesehenen Serv-U-Stammverzeichnis auszubrechen und beliebige Dateien des Host-Betriebssystems zu lesen. Die fehlende Kanonisierung und Validierung der Pfade ermoeglicht den unkontrollierten Dateizugriff.
Häufig gestellte Fragen
Koennen durch CVE-2024-28995 auch Dateien geschrieben oder geaendert werden?
Nein, CVE-2024-28995 ist eine reine Lese-Schwachstelle (Read-Only). Der CVSS-Vektor bestaetigt dies mit I:N (Integrity: None). Angreifer koennen ausschliesslich Dateien lesen, jedoch nicht veraendern oder neue Dateien erstellen. Die ausgelesenen Informationen koennen jedoch fuer weitergehende Angriffe verwendet werden.
Was bedeutet der Scope-Wechsel (S:C) in der CVSS-Bewertung?
Der Scope-Wechsel bedeutet, dass die Schwachstelle in Serv-U Auswirkungen auf Ressourcen hat, die ausserhalb des Serv-U-Sicherheitskontexts liegen. Konkret kann ein Angreifer ueber Serv-U auf Dateien des zugrunde liegenden Betriebssystems zugreifen, die normalerweise nicht zum Serv-U-Zustaendigkeitsbereich gehoeren.
Wird CVE-2024-28995 fuer Ransomware-Angriffe genutzt?
Der Ransomware-Status ist als Unknown eingestuft. Directory-Traversal-Schwachstellen dienen typischerweise als Aufklaerungswerkzeug in der Anfangsphase eines Angriffs. Die ausgelesenen Zugangsdaten und Konfigurationen koennen jedoch fuer nachfolgende Ransomware-Angriffe verwendet werden.
Sind SolarWinds Serv-U-Instanzen haeufig ueber das Internet erreichbar?
Ja, Serv-U wird haeufig als oeffentlich erreichbarer FTP/SFTP-Server fuer den Dateitransfer mit externen Partnern eingesetzt. Dies macht die Schwachstelle besonders gefaehrlich, da Angreifer verwundbare Instanzen ueber Suchmaschinen wie Shodan oder Censys schnell identifizieren koennen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.