CVE-2024-4358

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Progress Telerik Report Server Authentication Bypass by Spoofing Vulnerability

Beschreibung

CVE-2024-4358 ist eine kritische Authentication-Bypass-Schwachstelle in Progress Telerik Report Server, die es einem unauthentifizierten Angreifer ermoeglicht, auf geschuetzte Funktionen des Reporting-Servers zuzugreifen. Die Schwachstelle wird mit einem CVSS-Score von 9.8 (CRITICAL) bewertet und betrifft Telerik Report Server Version 2024 Q1 (10.0.24.305) und frueher bei Betrieb auf IIS.

Die CISA hat CVE-2024-4358 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-07-04. Der EPSS-Score von 94,34 % (100,0. Perzentil) erreicht den hoechstmoeglichen Perzentilwert und dokumentiert die maximale beobachtete Ausnutzungsaktivitaet. Die Schwachstelle wird ueber einen Bypass der Registrierungsfunktion ausgenutzt, wodurch Angreifer ohne gueltige Zugangsdaten administrativen Zugang erlangen koennen.

KEV-Informationen

Hersteller
Progress
Produkt
Telerik Report Server
Hinzugefügt am
13. Juni 2024
Fälligkeitsdatum
4. Juli 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
telerikreport server 2024<= 10.0.24.305

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Authentication Bypass ueber Registrierung

CVE-2024-4358 ist eine Schwachstelle in der Authentifizierungslogik von Telerik Report Server. Bei Betrieb auf Microsoft IIS koennen unauthentifizierte Angreifer den Registrierungsprozess umgehen und so Zugang zu geschuetzten Funktionen des Reporting-Servers erlangen. Die Schwachstelle liegt in der unzureichenden Zugriffskontrolle der Registrierungsendpunkte, die es Angreifern ermoeglichen, ohne vorherige Authentifizierung auf administrative Funktionen zuzugreifen.

Diese Art von Schwachstelle faellt in den Bereich von CWE-287 -- Improper Authentication, bei dem ein System die Identitaet eines Benutzers nicht korrekt ueberprueft, bevor Zugriff auf geschuetzte Ressourcen gewaehrt wird.

Weitere Informationen: CWE-287 -- Improper Authentication

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-4358 sind gravierend, da sie den vollstaendigen unauthentifizierten Zugriff auf Telerik Report Server ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe ohne Scope-Aenderung. Vertraulichkeit (Hoch): Ein Angreifer erhaelt Zugriff auf saemtliche im Report Server gespeicherten Berichte, Datenquellen und deren Verbindungsinformationen. Da Reporting-Server typischerweise sensible Geschaeftsdaten aggregieren, kann dies Finanzdaten, Kundendaten und interne Kennzahlen umfassen. Integritaet (Hoch): Mit administrativem Zugang koennen Berichte manipuliert, Datenquellen geaendert und schaedliche Berichtsvorlagen eingeschleust werden. Verfuegbarkeit (Hoch): Der Report Server kann vollstaendig deaktiviert oder dessen Konfiguration zerstoert werden. Der EPSS-Score von 94,34 % (100,0. Perzentil) erreicht den absoluten Hoechstwert und zeigt, dass die Schwachstelle mit maximaler Intensitaet ausgenutzt wird. Telerik Report Server wird haeufig in Unternehmensumgebungen fuer geschaeftskritisches Reporting eingesetzt.

Exploit-Reifegrad

CVE-2024-4358 weist eine extrem hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-07-04 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,34 % (100,0. Perzentil) erreicht den absoluten Hoechstwert, was auf die maximale beobachtete Ausnutzungsaktivitaet aller erfassten Schwachstellen hinweist. Progress Software hat eine detaillierte Knowledge-Base-Seite mit Mitigationsanweisungen veroeffentlicht. Der Ransomware-Status ist als Unknown eingestuft, eine Nutzung durch Ransomware-Gruppen kann jedoch angesichts des extremen EPSS-Scores nicht ausgeschlossen werden. Die niedrige Angriffskomplexitaet und das Fehlen jeglicher Authentifizierungsanforderungen machen die Schwachstelle fuer automatisierte, grossflaechige Angriffe ideal geeignet.

Behebung

  1. Telerik Report Server umgehend aktualisieren: Installieren Sie ein Update auf eine Version nach 10.0.24.305. Konsultieren Sie die Progress Knowledge Base fuer CVE-2024-4358 fuer die spezifischen Versionsinformationen und Installationsanleitungen.

  2. URL-Rewrite-Regel als Sofortmassnahme implementieren: Falls ein sofortiges Update nicht moeglich ist, implementieren Sie die von Progress empfohlene IIS-URL-Rewrite-Regel, um den Zugang zu den betroffenen Registrierungsendpunkten zu blockieren. Details finden Sie im oben genannten Knowledge-Base-Artikel.

  3. Netzwerkzugang einschraenken: Stellen Sie sicher, dass der Telerik Report Server nicht ungeschuetzt aus dem Internet erreichbar ist. Implementieren Sie Firewall-Regeln, VPN-Zugang oder Reverse-Proxy-Konfigurationen, um den Zugriff auf autorisierte Netzwerke zu beschraenken.

  4. Benutzerkonten und Berechtigungen ueberpruefen: Kontrollieren Sie alle auf dem Report Server registrierten Benutzerkonten auf verdaechtige oder unautorisierte Eintraege. Entfernen Sie unbekannte Konten und setzen Sie Passwoerter fuer alle legitimen Benutzer zurueck.

  5. Audit-Logs analysieren: Ueberpruefen Sie die IIS-Zugriffsprotokolle und Report-Server-Logs auf verdaechtige Registrierungsversuche und Zugriffe auf geschuetzte Endpunkte. Achten Sie besonders auf Zugriffe von unbekannten IP-Adressen auf Registrierungsseiten.

Technische Details

CVE-2024-4358 betrifft Progress Telerik Report Server Version 2024 Q1 (10.0.24.305) und frueher bei Betrieb auf Microsoft IIS. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die Angriffseigenschaften. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber HTTP/HTTPS-Anfragen an den Report Server erreichbar. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen oder Kenntnisse erforderlich. Berechtigungen (Keine): Keinerlei vorherige Authentifizierung notwendig. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert werden. Scope (Unchanged): Die Auswirkungen bleiben innerhalb des Report-Server-Kontextes. Der Angriffsmechanismus nutzt eine Schwachstelle in der Implementierung der Registrierungsfunktion aus. Bei Betrieb auf IIS kann ein Angreifer die Authentifizierungspruefung umgehen und sich ohne gueltige Einladung oder Berechtigung am Report Server registrieren. Durch diesen Registrierungs-Bypass erhaelt der Angreifer ein gueltiges Benutzerkonto und kann anschliessend auf geschuetzte Funktionen zugreifen. Die Bindung an IIS als Voraussetzung schraenkt die Angriffsflaeche auf Windows-basierte Installationen ein, was jedoch die ueberwaeltigende Mehrheit der Telerik-Report-Server-Deployments darstellt.

Häufig gestellte Fragen

Ist meine Installation betroffen, wenn ich nicht IIS verwende?

Laut dem Advisory betrifft die Schwachstelle spezifisch Installationen auf IIS (Internet Information Services). Wenn Sie Telerik Report Server auf einem anderen Webserver betreiben, sind Sie moeglicherweise nicht direkt betroffen. Dennoch wird ein Update dringend empfohlen, da weitere, nicht dokumentierte Angriffsvektoren existieren koennten.

Was kann ein Angreifer nach dem Authentication Bypass tun?

Nach dem Umgehen der Authentifizierung erhaelt der Angreifer Zugang zu den geschuetzten Funktionen des Report Servers. Dies umfasst den Zugriff auf Berichte, Datenquellen, Scheduling-Konfigurationen und moeglicherweise administrative Einstellungen. Die genauen Moeglichkeiten haengen von den Berechtigungen des erstellten Kontos ab.

Gibt es eine temporaere Loesung, wenn ich nicht sofort aktualisieren kann?

Ja, Progress empfiehlt als Sofortmassnahme die Implementierung einer IIS-URL-Rewrite-Regel, die den Zugriff auf die betroffenen Registrierungsendpunkte blockiert. Die genaue Konfiguration ist in der Knowledge-Base-Seite von Progress dokumentiert.

Warum erreicht der EPSS-Score das 100. Perzentil?

Der EPSS-Score von 94,34 % im 100. Perzentil bedeutet, dass diese Schwachstelle die hoechste beobachtete Ausnutzungswahrscheinlichkeit aller erfassten CVEs hat. Dies liegt an der Kombination aus kritischer Schwere, einfacher Ausnutzung, fehlender Authentifizierungsanforderung und der weiten Verbreitung von Telerik Report Server in Unternehmensumgebungen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.48%
EPSS-Perzentil99.9%

Daten

Veröffentlicht29. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.