CVE-2024-4978
Justice AV Solutions (JAVS) Viewer Installer Embedded Malicious Code Vulnerability
Beschreibung
CVE-2024-4978 ist eine Supply-Chain-Schwachstelle im Justice AV Solutions (JAVS) Viewer Setup 8.3.7.250-1, bei der das Installationsprogramm eine boeswillige Binaerdatei enthaelt, die mit einer unerwarteten Authenticode-Signatur versehen ist. Ein entfernter, privilegierter Bedrohungsakteur kann diese Schwachstelle nutzen, um unbefugte PowerShell-Befehle auf den Systemen der Opfer auszufuehren. Mit einem CVSS-Score von 8.4 (HIGH) und einem EPSS-Score von 14,15 % (94,2. Perzentil) stellt diese Schwachstelle ein erhebliches Risiko dar. Die CISA hat CVE-2024-4978 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Juni 2024.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| javs | javs viewer | 8.3.7.250 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Referenzen
- https://twitter.com/2RunJack2/status/1775052981966377148(Third Party Advisory)
- https://www.javs.com/downloads/(Broken Link, Product)
- https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used-in-apparent-supply-chain-attack/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4978(US Government Resource)
Schwachstellentyp
Fuer CVE-2024-4978 ist kein spezifischer CWE-Typ im NVD eingetragen. Basierend auf der Schwachstellenbeschreibung handelt es sich um einen Supply-Chain-Angriff mit eingebetteter Malware.
CWE-506: Embedded Malicious Code
CWE-506 (Embedded Malicious Code) beschreibt eine Schwachstellenklasse, bei der boeswilliger Code in eine ansonsten legitime Software eingebettet wurde. Im Fall von CVE-2024-4978 wurde das Installationsprogramm des JAVS Viewer 8.3.7.250-1 kompromittiert und enthaelt eine boeswillige Binaerdatei, die bei der Installation ausgefuehrt wird. Die Binaerdatei ist mit einer unerwarteten Authenticode-Signatur versehen, was darauf hindeutet, dass der Angreifer Zugriff auf die Build- oder Distributionskette des Herstellers hatte. Mehr erfahren
Auswirkungsanalyse
Vollstaendige Systemkompromittierung ueber Supply Chain: Die Auswirkungen dieser Schwachstelle sind aeusserst schwerwiegend. Vertraulichkeit (C:H) bedeutet, dass der Angreifer nach erfolgreicher Installation vollen Lesezugriff auf alle Daten des betroffenen Systems erhaelt, einschliesslich vertraulicher Gerichtsverhandlungs-Aufnahmen und -Daten. Integritaet (I:H) ermoeglicht die Manipulation von Systemdaten und die Installation weiterer Schadsoftware. Verfuegbarkeit (A:H) gibt dem Angreifer die Moeglichkeit, Systeme vollstaendig lahmzulegen.
Besonderer Kontext Justizsysteme: Der JAVS Viewer wird in Gerichtssaelen zur Aufzeichnung und Wiedergabe von Verhandlungen eingesetzt. Eine Kompromittierung dieser Systeme gefaehrdet nicht nur die IT-Sicherheit, sondern auch die Integritaet von Gerichtsverfahren und vertrauliche juristische Daten.
EPSS und Ransomware: Der EPSS-Score von 14,15 % (94,2. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert. Die Faehigkeit zur Ausfuehrung beliebiger PowerShell-Befehle macht die Schwachstelle jedoch zu einem idealen Einfallstor fuer jede Art von Folgeangriff, einschliesslich Ransomware.
Exploit-Reifegrad
CVE-2024-4978 weist eine bestaetigt aktive Ausnutzung als Supply-Chain-Angriff auf. Rapid7 hat in einer detaillierten Analyse den Angriff dokumentiert und als Supply-Chain-Kompromittierung klassifiziert. Die boeswillige Binaerdatei wurde ueber die offizielle JAVS-Download-Seite verteilt.
EPSS-Kontext: Mit einem EPSS-Score von 14,15 % (94,2. Perzentil) liegt die Schwachstelle im obersten Segment der Ausnutzungswahrscheinlichkeit. Der tatsaechliche Schaden ist jedoch hoeher als der EPSS-Wert vermuten laesst, da jede Installation der kompromittierten Version automatisch betroffen ist.
Oeffentliche Exploit-Informationen: Die Rapid7-Analyse beschreibt detailliert die Funktionsweise der eingebetteten Malware, einschliesslich der PowerShell-Befehle und der Command-and-Control-Kommunikation. Erste Hinweise auf die Kompromittierung wurden bereits frueher auf sozialen Medien geteilt.
Ransomware-Verbindung: Der Ransomware-Status ist Unknown. Die Ausfuehrung beliebiger PowerShell-Befehle ermoeglicht jedoch das Nachladen und Ausfuehren von Ransomware ohne zusaetzliche Schwachstellen.
Behebung
- JAVS Viewer sofort deinstallieren und neu installieren: Deinstallieren Sie Version 8.3.7.250-1 vollstaendig von allen betroffenen Systemen. Laden Sie anschliessend eine verifizierte, saubere Version des JAVS Viewer von der offiziellen Website herunter und installieren Sie diese. Ueberpruefen Sie die Authenticode-Signatur des Installationsprogramms vor der Installation.
- Betroffene Systeme forensisch untersuchen: Fuehren Sie eine vollstaendige forensische Analyse aller Systeme durch, auf denen die kompromittierte Version installiert wurde. Pruefen Sie auf: eingeplante Tasks, unbekannte Dienste, verdaechtige PowerShell-Historie, Netzwerkverbindungen zu unbekannten Endpunkten und persistente Malware-Artefakte.
- Anmeldedaten zuruecksetzen: Setzen Sie alle Passwoerter und Zugangsdaten zurueck, die auf kompromittierten Systemen verwendet oder gespeichert wurden. Dies umfasst lokale Konten, Domaenen-Konten und alle auf dem System gespeicherten Anmeldedaten.
- Netzwerksegmentierung pruefen: Isolieren Sie betroffene Systeme vom Netzwerk und pruefen Sie, ob laterale Bewegungen stattgefunden haben. Gerichtsaal-IT-Systeme sollten in einem separaten Netzwerksegment mit eingeschraenktem Internetzugang betrieben werden.
- Integritaetspruefung fuer Software-Downloads implementieren: Implementieren Sie einen Prozess zur Ueberpruefung der Integritaet aller Software-Downloads vor der Installation, einschliesslich Hash-Verifikation und Authenticode-Signaturpruefung gegen die erwarteten Herstellerzertifikate.
Technische Details
CVE-2024-4978 beschreibt einen Supply-Chain-Angriff auf das Installationsprogramm des JAVS (Justice AV Solutions) Viewer. Das Setup-Programm Version 8.3.7.250-1 wurde kompromittiert und enthaelt eine boeswillige Binaerdatei, die bei der Installation automatisch ausgefuehrt wird.
CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N), da die kompromittierte Software ueber das Internet heruntergeladen wird. Die Komplexitaet ist niedrig (AC:L), da die Malware bei jeder Installation automatisch aktiviert wird. Hohe Privilegien (PR:H) reflektieren, dass der Angreifer Zugang zur Build-Infrastruktur des Herstellers benoetigte. Benutzerinteraktion (UI:R) ist erforderlich, da das Opfer die Installation aktiv starten muss. Der geaenderte Scope (S:C) zeigt, dass die Kompromittierung ueber das Installationsprogramm hinaus das gesamte System betrifft.
Angriffsmechanismus: Der Angreifer hat die Build- oder Distributionskette von JAVS kompromittiert und eine boeswillige Binaerdatei in das Installationsprogramm eingebettet. Die Binaerdatei wurde mit einer unerwarteten Authenticode-Signatur versehen, die von der erwarteten JAVS-Signatur abweicht. Bei der Installation wird die Malware ausgefuehrt und startet PowerShell-Befehle, die eine Verbindung zu Command-and-Control-Servern herstellen, zusaetzliche Payloads nachladen und eine persistente Praesenz auf dem System etablieren.
Betroffene Version: Ausschliesslich JAVS Viewer Setup Version 8.3.7.250-1 (auch bezeichnet als 8.3.7.250). Diese Version wurde ueber die offizielle Download-Seite des Herstellers verteilt, bevor die Kompromittierung entdeckt und behoben wurde.
Häufig gestellte Fragen
Was ist ein Supply-Chain-Angriff und warum ist CVE-2024-4978 ein Beispiel dafuer?
Bei einem Supply-Chain-Angriff kompromittiert der Angreifer nicht das Ziel direkt, sondern die Software-Lieferkette. Im Fall von CVE-2024-4978 wurde das offizielle Installationsprogramm des JAVS Viewer manipuliert, sodass alle Benutzer, die die Software heruntergeladen und installiert haben, automatisch infiziert wurden. Dieses Muster ist besonders gefaehrlich, da die Benutzer der offiziellen Quelle vertrauen.
Wer ist von CVE-2024-4978 betroffen?
Betroffen sind alle Organisationen und Institutionen, die den JAVS Viewer in Version 8.3.7.250-1 installiert haben. Der JAVS Viewer wird primaer in Gerichtssaelen, Strafverfolgungsbehoerden und anderen juristischen Einrichtungen zur Aufzeichnung und Wiedergabe von Verhandlungen eingesetzt. Die Kompromittierung betrifft daher einen besonders sensiblen Bereich.
Wie erkenne ich, ob mein System kompromittiert wurde?
Pruefen Sie zunaechst die installierte Version des JAVS Viewer. Wenn Version 8.3.7.250-1 installiert ist, sollten Sie von einer Kompromittierung ausgehen. Ueberpruefen Sie die Authenticode-Signatur der installierten Dateien und vergleichen Sie diese mit der erwarteten JAVS-Signatur. Suchen Sie nach verdaechtigen geplanten Tasks, unbekannten PowerShell-Ausfuehrungen und Netzwerkverbindungen zu unbekannten Endpunkten.
Gibt es aehnliche Supply-Chain-Angriffe auf andere Software?
Ja, Supply-Chain-Angriffe haben in den letzten Jahren deutlich zugenommen. Bekannte Beispiele sind der SolarWinds Orion Angriff (2020), der Codecov Bash Uploader Angriff (2021) und der 3CX Desktop App Angriff (2023). CVE-2024-4978 zeigt, dass auch spezialisierte Software in Nischenbereichen wie der Justiz-IT ein Ziel fuer solche Angriffe sein kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.