CVE-2024-4885

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Progress WhatsUp Gold Path Traversal Vulnerability

Beschreibung

CVE-2024-4885 ist eine kritische Remote-Code-Execution-Schwachstelle in Progress WhatsUp Gold, einer weit verbreiteten Netzwerkueberwachungssoftware. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, ueber die Funktion WhatsUp.ExportUtilities.Export.GetFileWithoutZip beliebige Befehle mit den Rechten des iisapppool\nmconsole-Dienstkontos auszufuehren. Mit einem CVSS v3.1-Score von 9.8 (CRITICAL) und einem perfekten Angriffsvektor stellt diese Schwachstelle ein maximales Risiko dar.

Die CISA hat CVE-2024-4885 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. Maerz 2025. Der ausserordentlich hohe EPSS-Score von 94.26 % (99.9. Perzentil) platziert diese Schwachstelle unter den am intensivsten ausgenutzten weltweit. Betroffen sind alle WhatsUp Gold-Versionen vor 2023.1.3.

KEV-Informationen

Hersteller
Progress
Produkt
WhatsUp Gold
Hinzugefügt am
3. März 2025
Fälligkeitsdatum
24. März 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
progresswhatsup gold< 23.1.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Unbekannter Schwachstellentyp

Fuer CVE-2024-4885 wurde bisher keine offizielle CWE-Klassifikation veroeffentlicht. Basierend auf der technischen Beschreibung handelt es sich um eine Remote Code Execution-Schwachstelle durch unsichere Eingabeverarbeitung in der Export-Funktionalitaet. Die Funktion GetFileWithoutZip akzeptiert Benutzereingaben, die nicht ausreichend validiert oder bereinigt werden, und leitet diese an Systembefehle weiter.

Diese Art von Schwachstelle ist funktional vergleichbar mit CWE-94 (Improper Control of Generation of Code) oder CWE-78 (OS Command Injection), bei denen externe Eingaben unsachgemaess in ausfuehrbaren Code oder Systembefehle eingebettet werden.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-4885 sind aufgrund der unauthentifizierten Remote Code Execution maximal schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt den schlimmstmoeglichen Angriffsvektor. Vertraulichkeit (Hoch): Ein Angreifer erhaelt vollstaendigen Zugriff auf alle Daten des WhatsUp Gold-Servers, einschliesslich Netzwerkkonfigurationen, SNMP-Community-Strings, gespeicherte Zugangsdaten und Ueberwachungsdaten aller verwalteten Geraete. Integritaet (Hoch): Durch die Codeausfuehrung mit iisapppool\nmconsole-Rechten kann der Angreifer beliebige Dateien modifizieren, Schadsoftware installieren und die Netzwerkueberwachung manipulieren. Verfuegbarkeit (Hoch): Der Angreifer kann den WhatsUp Gold-Dienst deaktivieren, was die gesamte Netzwerkueberwachung lahmlegen wuerde.

Da WhatsUp Gold typischerweise umfassenden Netzwerkzugriff besitzt und Zugangsdaten fuer zahlreiche Netzwerkgeraete gespeichert hat, kann eine Kompromittierung als Sprungbrett fuer laterale Bewegung im gesamten Unternehmensnetzwerk dienen. Der EPSS-Score von 94.26 % (99.9. Perzentil) ist extrem hoch. Der Ransomware-Status ist als Unknown klassifiziert.

Exploit-Reifegrad

CVE-2024-4885 weist eine maximale Exploit-Reife auf. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. Maerz 2025. Der EPSS-Score von 94.26 % (99.9. Perzentil) ist einer der hoechsten ueberhaupt und signalisiert, dass diese Schwachstelle aktiv und breitflaechig ausgenutzt wird.

Progress Software hat im Juni 2024 eine Sicherheitsempfehlung veroeffentlicht (WhatsUp Gold Security Bulletin), die das Update auf Version 2023.1.3 empfiehlt. Die unauthentifizierte Natur der Schwachstelle und der netzwerkbasierte Angriffsvektor machen sie besonders attraktiv fuer automatisierte Massenscans und Angriffskampagnen. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Sofortiges Update auf WhatsUp Gold 2023.1.3: Aktualisieren Sie alle WhatsUp Gold-Installationen auf Version 2023.1.3 oder hoeher. Das Update ist ueber die Progress Software Community verfuegbar. Gemaess KEV-Katalog muss die Behebung bis spaetestens 24. Maerz 2025 erfolgen.

  2. Netzwerkzugriff einschraenken: Falls ein sofortiges Update nicht moeglich ist, beschraenken Sie den Zugriff auf die WhatsUp Gold-Weboberflaeche durch Firewall-Regeln auf autorisierte IP-Adressen. Die Export-Funktionalitaet sollte extern nicht erreichbar sein.

  3. IIS-Haertung durchfuehren: Ueberpruefen und minimieren Sie die Berechtigungen des iisapppool\nmconsole-Dienstkontos. Implementieren Sie Application-Pool-Isolation und beschraenken Sie die Ausfuehrungsrechte des Dienstkontos auf das notwendige Minimum.

  4. Gespeicherte Zugangsdaten rotieren: Da WhatsUp Gold Zugangsdaten fuer Netzwerkgeraete speichert, rotieren Sie alle in der Anwendung hinterlegten Passwoerter, SNMP-Community-Strings und API-Schluessel nach dem Patching, insbesondere wenn eine Kompromittierung nicht ausgeschlossen werden kann.

  5. Forensische Analyse und Monitoring: Ueberpruefen Sie IIS-Zugriffslogs auf verdaechtige Aufrufe der GetFileWithoutZip-Funktion. Pruefen Sie den Server auf Anzeichen einer Kompromittierung, einschliesslich unbekannter Prozesse, neuer Benutzerkonten und ungewoehnlicher Netzwerkverbindungen.

Technische Details

CVE-2024-4885 betrifft die Export-Funktionalitaet von Progress WhatsUp Gold. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt den maximal moeglichen Angriffsvektor: netzwerkbasiert (AV:N), niedrige Komplexitaet (AC:L), keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N).

Die Schwachstelle liegt in der Methode WhatsUp.ExportUtilities.Export.GetFileWithoutZip, die Teil der Web-API von WhatsUp Gold ist. Diese Funktion verarbeitet Benutzereingaben fuer den Export von Ueberwachungsdaten ohne ausreichende Eingabevalidierung. Ein nicht authentifizierter Angreifer kann speziell praeparierte Anfragen an diese Funktion senden, die zur Ausfuehrung beliebiger Betriebssystembefehle fuehren. Die Befehle werden im Kontext des IIS-Application-Pool-Dienstkontos iisapppool\nmconsole ausgefuehrt, das typischerweise lokale Systemrechte besitzt.

Der unveraenderte Scope (S:U) zeigt, dass die Ausfuehrung innerhalb des Application-Pool-Kontexts bleibt, wobei alle drei Impact-Metriken auf High gesetzt sind. Betroffen sind alle WhatsUp Gold-Versionen vor 2023.1.3. Die perfekte Kombination aus unauthentifiziertem Fernzugriff und niedriger Komplexitaet macht diese Schwachstelle zu einem idealen Ziel fuer automatisierte Exploits.

Häufig gestellte Fragen

Wie kritisch ist CVE-2024-4885?

CVE-2024-4885 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft und gehoert mit einem EPSS-Score von 94.26 % (99.9. Perzentil) zu den am aktivsten ausgenutzten Schwachstellen weltweit. Die unauthentifizierte Remote Code Execution ohne jegliche Benutzerinteraktion macht sie besonders gefaehrlich.

Welche WhatsUp Gold-Versionen sind betroffen?

Alle WhatsUp Gold-Versionen vor 2023.1.3 sind betroffen. Das Sicherheitsupdate wurde im Juni 2024 von Progress Software veroeffentlicht. Pruefen Sie Ihre installierte Version ueber die WhatsUp Gold-Verwaltungskonsole unter Hilfe > Ueber und aktualisieren Sie auf die neueste verfuegbare Version.

Kann CVE-2024-4885 ohne Authentifizierung ausgenutzt werden?

Ja, die Schwachstelle erfordert keinerlei Authentifizierung (PR:N im CVSS-Vektor). Ein Angreifer muss lediglich Netzwerkzugriff auf die WhatsUp Gold-Weboberflaeche haben, um die verwundbare GetFileWithoutZip-Funktion aufzurufen und beliebige Befehle auf dem Server auszufuehren.

Warum ist WhatsUp Gold ein besonders attraktives Ziel?

WhatsUp Gold ist eine Netzwerkueberwachungssoftware, die typischerweise umfassenden Zugriff auf alle Netzwerkgeraete besitzt und Zugangsdaten wie SNMP-Community-Strings, SSH-Schluessel und API-Credentials fuer zahlreiche Systeme gespeichert hat. Eine Kompromittierung kann daher als Ausgangspunkt fuer laterale Bewegung im gesamten Unternehmensnetzwerk dienen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.29%
EPSS-Perzentil99.9%

Daten

Veröffentlicht25. Juni 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.