CVE-2024-48248

HIGH(8.6)KEVWahrscheinlich ausgenutzt

NAKIVO Backup and Replication Absolute Path Traversal Vulnerability

Beschreibung

CVE-2024-48248 ist eine absolute Pfadtraversierungsschwachstelle in NAKIVO Backup & Replication vor Version 11.0.0.88174. Ueber die Funktion getImageByPath im Endpunkt /c/router kann ein nicht authentifizierter Angreifer beliebige Dateien vom Server lesen. Besonders kritisch ist, dass die PhysicalDiscovery-Komponente Zugangsdaten im Klartext speichert, wodurch diese Schwachstelle zu einer Remote Code Execution ueber die gesamte Unternehmensinfrastruktur eskalieren kann. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.6 (HIGH) bewertet.

Die CISA hat CVE-2024-48248 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 9. April 2025. Der EPSS-Score von 93.97 % (99. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den Top 1 % der am staerksten ausgenutzten Sicherheitsluecken weltweit gehoert.

KEV-Informationen

Hersteller
NAKIVO
Produkt
Backup and Replication
Hinzugefügt am
19. März 2025
Fälligkeitsdatum
9. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
nakivobackup \& replication director< 11.0.0.88174

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Quelle: [email protected](Primary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-36: Absolute Pfadtraversierung

CVE-2024-48248 faellt unter CWE-36 (Absolute Path Traversal), eine Schwachstellenklasse, bei der eine Anwendung externe Eingaben zur Konstruktion von Dateipfaden verwendet, ohne diese ausreichend zu validieren. Im Gegensatz zur relativen Pfadtraversierung ("../") ermoeglicht die absolute Pfadtraversierung die direkte Angabe vollstaendiger Dateipfade. Im Fall von NAKIVO Backup & Replication akzeptiert die getImageByPath-Funktion beliebige Dateipfade, die ohne Einschraenkung auf dem Server aufgeloest werden.

Weitere Informationen: CWE-36 -- Absolute Path Traversal

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-48248 gehen weit ueber eine einfache Dateiauslesung hinaus. Der CVSS-Score von 8.6 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt, dass die Schwachstelle remote ohne Authentifizierung ausnutzbar ist und der Scope sich aendert -- die Auswirkungen betreffen Systeme jenseits der NAKIVO-Instanz. Vertraulichkeit (High, Scope Changed): Da NAKIVO Backup & Replication als Backup-Loesung Zugangsdaten fuer zahlreiche Systeme in der Infrastruktur speichert und die PhysicalDiscovery-Komponente diese im Klartext vorhält, kann ein Angreifer ueber die Dateiauslesung Zugriff auf Credentials fuer die gesamte verwaltete Infrastruktur erlangen. Dies ermoeglicht eine Eskalation zu Remote Code Execution ueber mehrere Systeme hinweg. Der EPSS-Score von 93.97 % im 99. Perzentil belegt die massive aktive Ausnutzung dieser Schwachstelle.

Exploit-Reifegrad

CVE-2024-48248 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Oeffentlicher Exploit-Code ist verfuegbar -- watchTowr Labs hat ein Proof-of-Concept auf GitHub veroeffentlicht und eine detaillierte technische Analyse bereitgestellt. Der EPSS-Score von 93.97 % (99. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den Top 1 % der weltweit am staerksten ausgenutzten Sicherheitsluecken gehoert. Der Ransomware-Status ist als Unknown klassifiziert, doch die Moeglichkeit, ueber die ausgelesenen Klartext-Zugangsdaten die gesamte Backup-Infrastruktur und verwaltete Systeme zu kompromittieren, macht einen Einsatz in Ransomware-Szenarien besonders wahrscheinlich.

Behebung

  1. Sofortiges Update auf Version 11.0.0.88174 oder hoeher: NAKIVO hat in Version 11.0.0.88174 die Pfadtraversierungsschwachstelle behoben. Aktualisieren Sie alle NAKIVO Backup & Replication Director-Instanzen umgehend auf diese oder eine neuere Version.

  2. Zugangsdaten rotieren: Da die PhysicalDiscovery-Komponente Zugangsdaten im Klartext speichert und diese ueber die Schwachstelle auslesbar waren, muessen saemtliche in NAKIVO hinterlegten Credentials -- darunter vSphere-, Hyper-V-, Linux- und Windows-Zugangsdaten -- unverzueglich rotiert werden.

  3. Netzwerkzugriff einschraenken: Stellen Sie sicher, dass die NAKIVO-Weboberflaeche (/c/router) nicht aus dem Internet erreichbar ist. Beschraenken Sie den Zugriff auf vertrauenswuerdige Administratoren-IP-Bereiche und betreiben Sie die Instanz in einem isolierten Netzwerksegment.

  4. Forensische Untersuchung durchfuehren: Pruefen Sie die Zugriffslogs auf Anfragen an /c/router mit verdaechtigen getImageByPath-Parametern. Untersuchen Sie, ob Konfigurationsdateien oder Zugangsdaten exfiltriert wurden.

  5. Backup-Infrastruktur absichern: Implementieren Sie eine verschluesselte Speicherung von Zugangsdaten und beschraenken Sie die Dateisystemrechte des NAKIVO-Dienstkontos auf das absolut Notwendige.

Technische Details

CVE-2024-48248 betrifft NAKIVO Backup & Replication Director in Versionen vor 11.0.0.88174. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N zeigt einen netzwerkbasierten Angriff ohne jegliche Voraussetzungen mit geaendertem Scope. Die Schwachstelle liegt in der Funktion getImageByPath, die ueber den Endpunkt /c/router erreichbar ist. Dieser Endpunkt akzeptiert absolute Dateipfade ohne Validierung, wodurch ein Angreifer beliebige Dateien auf dem Server lesen kann. Besonders kritisch ist die Kombination mit der PhysicalDiscovery-Komponente, die Zugangsdaten fuer verwaltete Systeme (VMware vSphere, Microsoft Hyper-V, Linux-Hosts, Windows-Server) im Klartext in Konfigurationsdateien speichert. Durch das Auslesen dieser Dateien kann ein Angreifer die Kontrolle ueber die gesamte von NAKIVO verwaltete Infrastruktur erlangen, was den Changed-Scope im CVSS-Vektor erklaert.

Häufig gestellte Fragen

Wird CVE-2024-48248 aktiv ausgenutzt?

Ja, die CISA hat CVE-2024-48248 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung bestaetigt. Der EPSS-Score von 93.97 % im 99. Perzentil zeigt eine der hoechsten Ausnutzungswahrscheinlichkeiten ueberhaupt. Oeffentlicher Exploit-Code ist ueber watchTowr Labs verfuegbar.

Welche Produkte sind von CVE-2024-48248 betroffen?

Betroffen ist NAKIVO Backup & Replication Director in allen Versionen vor 11.0.0.88174. Da NAKIVO Zugangsdaten fuer verwaltete Systeme im Klartext speichert, sind indirekt auch alle ueber NAKIVO verwalteten Systeme gefaehrdet.

Wie behebe ich CVE-2024-48248?

Aktualisieren Sie NAKIVO Backup & Replication auf Version 11.0.0.88174 oder hoeher. Rotieren Sie danach unverzueglich alle in NAKIVO gespeicherten Zugangsdaten und beschraenken Sie den Netzwerkzugriff auf die NAKIVO-Weboberflaeche.

Wie schwerwiegend ist CVE-2024-48248?

Mit einem CVSS-Score von 8.6 (HIGH) und einem EPSS-Score von 93.97 % ist die Schwachstelle kritisch. Die besondere Gefaehrlichkeit liegt in der Kombination aus Dateiauslesung und Klartext-Zugangsdaten, die eine Eskalation zur vollstaendigen Infrastrukturuebernahme ermoeglicht.

CVSS-Score

8.6
HIGH(8.6)

EPSS-Score

EPSS-Score94.36%
EPSS-Perzentil99.8%

Daten

Veröffentlicht4. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.