CVE-2024-28995

HIGH(8.6)KEVWahrscheinlich ausgenutzt

SolarWinds Serv-U Path Traversal Vulnerability

Beschreibung

CVE-2024-28995 ist eine hochkritische Directory-Traversal-Schwachstelle in SolarWinds Serv-U, die es einem unauthentifizierten Angreifer ermoeglicht, sensible Dateien auf dem Host-System zu lesen. Die Schwachstelle wird mit einem CVSS-Score von 8.6 (HIGH) bewertet und zeichnet sich durch einen Scope-Wechsel aus, der den Impact ueber die verwundbare Komponente hinaus ausdehnt.

Die CISA hat CVE-2024-28995 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-08-07. Der EPSS-Score von 94,37 % (100,0. Perzentil) erreicht den Hoechstwert und zeigt, dass diese Schwachstelle zu den am intensivsten ausgenutzten Sicherheitsluecken weltweit gehoert. Betroffen sind SolarWinds Serv-U Versionen bis einschliesslich 15.4.2.

KEV-Informationen

Hersteller
SolarWinds
Produkt
Serv-U
Hinzugefügt am
17. Juli 2024
Fälligkeitsdatum
7. August 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
solarwindsserv-u< 15.4.2; 15.4.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

Directory Traversal (Path Traversal)

CVE-2024-28995 basiert auf einer Directory-Traversal-Schwachstelle, bei der ein Angreifer den vorgesehenen Zugriffspfad verlassen und auf beliebige Dateien des Host-Systems zugreifen kann. Diese Schwachstellenart wird unter CWE-22 (Improper Limitation of a Pathname to a Restricted Directory) kategorisiert.

Bei einer Path-Traversal-Schwachstelle neutralisiert die Anwendung spezielle Pfadelemente wie "../" nicht ausreichend, sodass ein Angreifer aus dem vorgesehenen Verzeichnis ausbrechen kann. Im Fall von Serv-U, einem weit verbreiteten FTP/SFTP-Server, ermoeglicht dies das Lesen beliebiger Dateien auf dem Betriebssystem, einschliesslich Konfigurationsdateien, Zugangsdaten und anderer sensibler Daten.

Weitere Informationen: CWE-22 -- Improper Limitation of a Pathname to a Restricted Directory

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-28995 betreffen primaer die Vertraulichkeit, sind durch den Scope-Wechsel jedoch besonders weitreichend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt eine Besonderheit: Der Scope-Wechsel (S:C -- Changed) bedeutet, dass die Schwachstelle in Serv-U Auswirkungen auf Ressourcen hat, die ausserhalb des Sicherheitskontexts der verwundbaren Komponente liegen. Vertraulichkeit (Hoch): Ein Angreifer kann ohne jegliche Authentifizierung beliebige Dateien des Host-Systems lesen. Dies umfasst Betriebssystem-Konfigurationen, Datenbank-Dateien, SSH-Schluessel, Passwort-Dateien und sensible Anwendungsdaten. Auf Windows-Systemen koennen SAM-Datenbank und Registry-Hives ausgelesen werden, auf Linux-Systemen /etc/shadow und SSH-Private-Keys. Integritaet (Keine): Direktes Schreiben ist nicht moeglich. Verfuegbarkeit (Keine): Die Verfuegbarkeit wird nicht beeintraechtigt. Der EPSS-Score von 94,37 % (100,0. Perzentil) bestaetigt die massive aktive Ausnutzung. Die durch Directory Traversal gewonnenen Informationen dienen haeufig als Ausgangspunkt fuer weitergehende Angriffe bis hin zur vollstaendigen Systemuebernahme.

Exploit-Reifegrad

CVE-2024-28995 weist die hoechstmoegliche Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-08-07 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,37 % (100,0. Perzentil) ist der Maximalwert und zeigt, dass die Schwachstelle intensiver ausgenutzt wird als nahezu alle anderen bekannten Sicherheitsluecken. Der Ransomware-Status ist als Unknown eingestuft. Das SolarWinds Trust Center Security Advisory bestaetigt die Schwachstelle und stellt Patch-Informationen bereit. Directory-Traversal-Schwachstellen sind besonders leicht auszunutzen, da lediglich speziell praeparierte HTTP-Anfragen mit Pfadmanipulationen erforderlich sind. Automatisierte Scanner und Exploit-Tools koennen verwundbare Serv-U-Instanzen im Internet schnell identifizieren und ausnutzen.

Behebung

  1. SolarWinds Serv-U umgehend aktualisieren: Installieren Sie den Serv-U Hotfix, der die Directory-Traversal-Schwachstelle behebt. Aktualisieren Sie auf eine Version nach 15.4.2. Konsultieren Sie das SolarWinds Security Advisory fuer die genaue gepatchte Version.

  2. Netzwerkzugang einschraenken: Stellen Sie sicher, dass der Serv-U-Server nur von autorisierten IP-Adressen erreichbar ist. Implementieren Sie Firewall-Regeln, die den Zugriff auf die Serv-U-Ports auf bekannte Clients beschraenken.

  3. Sensible Dateien auf dem Host ueberpruefen: Pruefen Sie, welche sensiblen Dateien auf dem Serv-U-Host-System vorhanden sind und moeglicherweise ueber die Directory-Traversal-Schwachstelle ausgelesen werden konnten. Aendern Sie alle potenziell kompromittierten Zugangsdaten, Zertifikate und SSH-Schluessel.

  4. Zugriffsprotokollierung analysieren: Untersuchen Sie die Serv-U-Zugriffslogilisten auf verdaechtige Anfragen mit Path-Traversal-Mustern (z.B. Anfragen mit "../" oder ".." in Pfadangaben). Identifizieren Sie Zeitraeume und Quell-IP-Adressen verdaechtiger Zugriffe.

  5. Web Application Firewall implementieren: Setzen Sie eine WAF oder ein Intrusion Prevention System (IPS) vor den Serv-U-Server, das Path-Traversal-Versuche erkennt und blockiert. Konfigurieren Sie Regeln, die Anfragen mit verdaechtigen Pfadmustern ablehnen.

Technische Details

CVE-2024-28995 betrifft SolarWinds Serv-U bis einschliesslich Version 15.4.2. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N beschreibt eine Schwachstelle mit hohem Vertraulichkeitsimpact und Scope-Wechsel. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar, ueber die Web-basierte Verwaltungsoberflaeche oder Dateitransfer-Endpunkte von Serv-U. Angriffskomplexitaet (Niedrig): Die Ausnutzung erfordert lediglich das Senden von HTTP-Anfragen mit manipulierten Pfadangaben. Berechtigungen (Keine): Keinerlei Authentifizierung erforderlich. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert erfolgen. Scope (Changed): Die Schwachstelle in Serv-U ermoeglicht den Zugriff auf Ressourcen des zugrunde liegenden Betriebssystems, die ausserhalb des Serv-U-Sicherheitskontexts liegen. Der Angriffsmechanismus basiert auf einer unzureichenden Filterung von Pfadangaben in HTTP-Anfragen. Ein Angreifer sendet Anfragen mit Directory-Traversal-Sequenzen (z.B. "../"), um aus dem vorgesehenen Serv-U-Stammverzeichnis auszubrechen und beliebige Dateien des Host-Betriebssystems zu lesen. Die fehlende Kanonisierung und Validierung der Pfade ermoeglicht den unkontrollierten Dateizugriff.

Häufig gestellte Fragen

Koennen durch CVE-2024-28995 auch Dateien geschrieben oder geaendert werden?

Nein, CVE-2024-28995 ist eine reine Lese-Schwachstelle (Read-Only). Der CVSS-Vektor bestaetigt dies mit I:N (Integrity: None). Angreifer koennen ausschliesslich Dateien lesen, jedoch nicht veraendern oder neue Dateien erstellen. Die ausgelesenen Informationen koennen jedoch fuer weitergehende Angriffe verwendet werden.

Was bedeutet der Scope-Wechsel (S:C) in der CVSS-Bewertung?

Der Scope-Wechsel bedeutet, dass die Schwachstelle in Serv-U Auswirkungen auf Ressourcen hat, die ausserhalb des Serv-U-Sicherheitskontexts liegen. Konkret kann ein Angreifer ueber Serv-U auf Dateien des zugrunde liegenden Betriebssystems zugreifen, die normalerweise nicht zum Serv-U-Zustaendigkeitsbereich gehoeren.

Wird CVE-2024-28995 fuer Ransomware-Angriffe genutzt?

Der Ransomware-Status ist als Unknown eingestuft. Directory-Traversal-Schwachstellen dienen typischerweise als Aufklaerungswerkzeug in der Anfangsphase eines Angriffs. Die ausgelesenen Zugangsdaten und Konfigurationen koennen jedoch fuer nachfolgende Ransomware-Angriffe verwendet werden.

Sind SolarWinds Serv-U-Instanzen haeufig ueber das Internet erreichbar?

Ja, Serv-U wird haeufig als oeffentlich erreichbarer FTP/SFTP-Server fuer den Dateitransfer mit externen Partnern eingesetzt. Dies macht die Schwachstelle besonders gefaehrlich, da Angreifer verwundbare Instanzen ueber Suchmaschinen wie Shodan oder Censys schnell identifizieren koennen.

CVSS-Score

8.6
HIGH(8.6)

EPSS-Score

EPSS-Score99.61%
EPSS-Perzentil99.9%

Daten

Veröffentlicht6. Juni 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.