CVE-2024-55550
Mitel MiCollab Path Traversal Vulnerability
Beschreibung
CVE-2024-55550 ist eine Local-File-Read-Schwachstelle in Mitel MiCollab bis Version 9.8 SP2 mit einem CVSS-Score von 2.7 (LOW). Die Sicherheitslücke ermöglicht es einem authentifizierten Angreifer mit administrativen Berechtigungen, lokale Dateien auf dem Server zu lesen, wobei die Offenlegung auf nicht-sensitive Systeminformationen beschränkt ist. Trotz des niedrigen CVSS-Scores liegt der EPSS bei 14,91 % (94,4. Perzentil), und die Schwachstelle wurde in den CISA KEV-Katalog aufgenommen, mit bestätigter Nutzung in Ransomware-Kampagnen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mitel | micollab | <= 9.8.1.201 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://www.mitel.com/support/security-advisories(Vendor Advisory)
- https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2024-0029(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-55550(US Government Resource)
Schwachstellentyp
Die spezifische CWE-Kategorie wurde nicht offiziell zugewiesen. Basierend auf der Beschreibung handelt es sich um eine Path-Traversal-Schwachstelle, die am ehesten CWE-22: Improper Limitation of a Pathname to a Restricted Directory entspricht. Durch unzureichende Eingabevalidierung kann ein authentifizierter Administrator Dateipfade manipulieren, um auf Dateien außerhalb des vorgesehenen Verzeichnisses zuzugreifen.
Auswirkungsanalyse
Auf den ersten Blick erscheint die Schwachstelle mit einem CVSS-Score von nur 2.7 als wenig bedrohlich. Die Vertraulichkeit ist nur mit "Low" bewertet, und Integrität und Verfügbarkeit sind nicht betroffen. Die Offenlegung ist laut Hersteller auf nicht-sensitive Systeminformationen beschränkt und ermöglicht keine Remote-Code-Ausführung. Dennoch gibt es gewichtige Gründe für eine ernste Bewertung: Die CISA-KEV-Aufnahme mit Frist bis 28.01.2025 bestätigt aktive Ausnutzung, und der Ransomware-Status ist als "Known" klassifiziert. Der EPSS-Score von 14,91 % (94,4. Perzentil) liegt weit über dem, was bei einer LOW-Schwachstelle zu erwarten wäre. In der Praxis wird CVE-2024-55550 häufig in Kombination mit anderen Schwachstellen eingesetzt, insbesondere mit CVE-2024-41713, einer kritischen Path-Traversal-Schwachstelle in der gleichen MiCollab-Plattform. Gemeinsam ermöglichen diese Schwachstellen einen weitreichenderen Zugriff als jede einzelne für sich.
Exploit-Reifegrad
Die Exploit-Reife ist trotz des niedrigen CVSS-Scores als hoch einzustufen. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28.01.2025. Die bestätigte Nutzung in Ransomware-Kampagnen (Status: "Known") zeigt, dass Angreifer die Schwachstelle aktiv in Angriffsketten einsetzen. Der EPSS-Score von 14,91 % (94,4. Perzentil) ist für eine LOW-Schwachstelle außergewöhnlich hoch und deutet auf systematische Ausnutzung hin. Mitel hat Informationen in seinen Security Advisories und im Advisory MISA-2024-0029 veröffentlicht. Die Schwachstelle wird typischerweise als Teil einer Angriffskette zusammen mit CVE-2024-41713 genutzt, wobei die kritischere Schwachstelle den initialen unauthentifizierten Zugang ermöglicht.
Behebung
-
MiCollab aktualisieren — Aktualisieren Sie Mitel MiCollab auf eine Version nach 9.8 SP2 (9.8.1.201). Details sind im Mitel Security Advisory MISA-2024-0029 verfügbar.
-
Beide CVEs gleichzeitig beheben — Stellen Sie sicher, dass neben CVE-2024-55550 auch CVE-2024-41713 behoben wird, da beide Schwachstellen in Angriffsketten kombiniert werden und im selben Advisory adressiert sind.
-
Admin-Zugriff einschränken — Beschränken Sie administrative Zugänge zur MiCollab-Plattform auf vertrauenswürdige Netzwerke und Personen. Implementieren Sie Multi-Faktor-Authentifizierung für alle Admin-Konten.
-
Protokolle überprüfen — Untersuchen Sie Server-Logs auf ungewöhnliche Dateizugriffsmuster, verdächtige Path-Traversal-Versuche und nicht autorisierte Admin-Anmeldungen, die auf eine bereits erfolgte Ausnutzung hindeuten könnten.
-
Netzwerksegmentierung — Isolieren Sie MiCollab-Server in einem eigenen Netzwerksegment mit strikten Zugangskontrollen, um den potenziellen Schaden bei einer Kompromittierung zu begrenzen.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N beschreibt eine Schwachstelle mit begrenztem direktem Impact. Angriffsvektor (AV:N) erlaubt Remote-Zugriff über das Netzwerk. Angriffskomplexität (AC:L) zeigt eine niedrige technische Hürde. Erforderliche Berechtigungen (PR:H) bedeuten, dass administrative Rechte auf der MiCollab-Plattform erforderlich sind. Vertraulichkeit (C:L) ist nur mit "Low" bewertet, da die Offenlegung auf nicht-sensitive Systeminformationen beschränkt ist. Der technische Angriffsmechanismus basiert auf einer unzureichenden Eingabevalidierung, die es einem authentifizierten Administrator ermöglicht, durch Pfadmanipulation (Path Traversal) auf Dateien außerhalb des vorgesehenen Verzeichnisses zuzugreifen. Obwohl der direkte Impact begrenzt ist, können die gelesenen Systeminformationen (Konfigurationsdateien, Versionsinformationen, Dienst-Konfigurationen) wertvolle Aufklärungsdaten für weiterführende Angriffe liefern. In Kombination mit CVE-2024-41713 (CVSS 9.1) entsteht eine deutlich gefährlichere Angriffskette.
Häufig gestellte Fragen
Warum ist CVE-2024-55550 im KEV-Katalog, obwohl der CVSS-Score nur 2.7 beträgt?
Der CVSS-Score bewertet die Schwachstelle isoliert. In der Praxis wird CVE-2024-55550 als Teil einer Angriffskette zusammen mit CVE-2024-41713 eingesetzt. Die Kombination ermöglicht einen weitreichenderen Angriff als jede einzelne Schwachstelle. Die bestätigte Nutzung in Ransomware-Kampagnen rechtfertigt die KEV-Aufnahme.
Wie hängen CVE-2024-55550 und CVE-2024-41713 zusammen?
Beide Schwachstellen betreffen Mitel MiCollab und werden im selben Security Advisory behandelt. CVE-2024-41713 (CVSS 9.1) ermöglicht unauthentifizierten Zugang über Path Traversal in der NuPoint-Unified-Messaging-Komponente. CVE-2024-55550 erweitert die Möglichkeiten eines bereits authentifizierten Administrators zum Lesen lokaler Dateien. Zusammen bilden sie eine effektive Angriffskette.
Ist die Schwachstelle gefährlich, wenn ich CVE-2024-41713 bereits gepatcht habe?
Isoliert betrachtet erfordert CVE-2024-55550 administrative Berechtigungen und offenbart nur nicht-sensitive Informationen. Das Risiko ist deutlich geringer ohne die Kombination mit CVE-2024-41713. Dennoch sollten Sie beide Schwachstellen beheben, da die gelesenen Systeminformationen für Aufklärungszwecke genutzt werden können.
Wird die Schwachstelle tatsächlich in Ransomware-Angriffen genutzt?
Ja, CISA hat den Ransomware-Status als "Known" klassifiziert. Angreifer nutzen die Kombination von MiCollab-Schwachstellen als Einstiegspunkt in Unternehmensnetzwerke, um anschließend Ransomware zu verbreiten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.