CVE-2024-57727

HIGH(7.5)KEVRansomwareWahrscheinlich ausgenutzt

SimpleHelp Path Traversal Vulnerability

Beschreibung

CVE-2024-57727 ist eine schwerwiegende Sicherheitslücke (CVSS 7.5 HIGH) in SimpleHelp Remote-Support-Software Version 5.5.7 und älter. Die Schwachstelle basiert auf mehreren Path-Traversal-Vulnerabilitäten, die es nicht authentifizierten Angreifern ermöglichen, über manipulierte HTTP-Anfragen beliebige Dateien vom SimpleHelp-Server herunterzuladen. Darunter fallen Konfigurationsdateien mit verschiedenen Geheimnissen und gehashten Benutzerpasswörtern. Die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, und der EPSS-Score von 0.93957 (99.9. Perzentil) bestätigt eine extrem hohe Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
SimpleHelp
Produkt
SimpleHelp
Hinzugefügt am
13. Februar 2025
Fälligkeitsdatum
6. März 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
simple-helpsimplehelp< 5.5.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.1
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

Path Traversal (Verzeichnisüberschreitung)

Die Schwachstelle basiert auf mehreren Path-Traversal-Schwachstellen in der SimpleHelp Remote-Support-Software. Bei Path Traversal kann ein Angreifer durch Manipulation von Dateipfaden in HTTP-Anfragen (typischerweise mit "../"-Sequenzen) auf Dateien außerhalb des vorgesehenen Verzeichnisses zugreifen. Im Fall von SimpleHelp können nicht authentifizierte Angreifer beliebige Dateien vom Server herunterladen, einschließlich der Server-Konfigurationsdateien, die sensible Informationen wie Geheimnisse und gehashte Passwörter enthalten. Mehr erfahren: CWE-22 auf MITRE

Auswirkungsanalyse

SimpleHelp ist eine Remote-Support-Software, die von IT-Abteilungen und Managed Service Providern (MSPs) für die Fernwartung von Kundensystemen eingesetzt wird. Vertraulichkeit (C:H) — Die Auswirkung auf die Vertraulichkeit ist hoch. Ein Angreifer kann Server-Konfigurationsdateien mit gespeicherten Geheimnissen und gehashten Benutzerpasswörtern exfiltrieren. Zusätzlich können beliebige andere Dateien vom Server heruntergeladen werden, darunter möglicherweise Sitzungsdaten, Verbindungsprotokolle und gespeicherte Credentials für Remote-Zugriffe. Integrität und Verfügbarkeit — Beide sind gemäß CVSS nicht direkt betroffen (I:N, A:N), da es sich um einen reinen Lesezugriff handelt. Die geschäftlichen Auswirkungen gehen jedoch weit über den reinen Datenverlust hinaus: Kompromittierte Geheimnisse und Passwörter können als Ausgangspunkt für Folgeangriffe auf verwaltete Kundensysteme dienen. Besonders kritisch ist der bestätigte Ransomware-Status "Known", der bedeutet, dass Ransomware-Gruppen diese Schwachstelle aktiv nutzen, um über MSP-Infrastruktur Zugang zu Kundennetzwerken zu erlangen. Der EPSS-Score von 93.96% (99.9. Perzentil) unterstreicht die extreme Dringlichkeit.

Exploit-Reifegrad

CVE-2024-57727 weist eine extrem hohe Exploit-Reife auf. Die Schwachstelle wurde in den CISA KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 6. März 2025. Der EPSS-Score von 0.93957 platziert sie im 99.9. Perzentil. Der bestätigte Ransomware-Status "Known" bedeutet, dass Ransomware-Gruppen diese Schwachstelle aktiv in ihren Kampagnen einsetzen. Die Sicherheitsforscher von Horizon3.ai haben eine detaillierte Analyse veröffentlicht. Die fehlende Notwendigkeit jeglicher Authentifizierung (PR:N) und Benutzerinteraktion (UI:N) in Kombination mit der niedrigen Angriffskomplexität (AC:L) ermöglichen eine vollständig automatisierte Ausnutzung. SimpleHelp-Server sind typischerweise aus dem Internet erreichbar, um Remote-Support zu ermöglichen, was die Angriffsfläche massiv vergrößert. MSPs sind besonders attraktive Ziele, da eine einzige kompromittierte Instanz den Zugang zu zahlreichen Kundennetzwerken eröffnet.

Behebung

  1. SimpleHelp aktualisieren — Aktualisieren Sie umgehend auf SimpleHelp Version 5.5.8 oder neuer. Die Sicherheitsupdates sind über die SimpleHelp Knowledge Base verfügbar. Aufgrund des Ransomware-Risikos hat dieses Update höchste Priorität.

  2. Kompromittierte Credentials rotieren — Setzen Sie alle auf dem SimpleHelp-Server gespeicherten Passwörter und Geheimnisse zurück. Dies umfasst Administrator-Passwörter, API-Schlüssel und alle in der Konfiguration gespeicherten Credentials. Gehen Sie davon aus, dass diese Daten kompromittiert sein könnten.

  3. Zugriffslogs analysieren — Untersuchen Sie die Webserver-Logs auf verdächtige HTTP-Anfragen, die Path-Traversal-Muster enthalten (z.B. "../"-Sequenzen). Identifizieren Sie, ob bereits unbefugte Dateizugriffe stattgefunden haben.

  4. Kundensysteme überprüfen — Falls Sie SimpleHelp als MSP einsetzen, prüfen Sie die verwalteten Kundensysteme auf Anzeichen einer Kompromittierung. Informieren Sie betroffene Kunden und unterstützen Sie sie bei der Absicherung ihrer Systeme.

  5. Netzwerkzugriff einschränken — Beschränken Sie den Zugriff auf den SimpleHelp-Server auf autorisierte IP-Adressen. Implementieren Sie eine Web Application Firewall (WAF) mit Regeln gegen Path-Traversal-Angriffe als zusätzliche Schutzschicht.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N beschreibt eine reine Vertraulichkeitsschwachstelle mit maximaler Zugänglichkeit. Angriffsvektor (AV:N) — Die Ausnutzung erfolgt remote über das Netzwerk, direkt über HTTP-Anfragen an den SimpleHelp-Server. Angriffskomplexität (AC:L) — Keine besonderen Vorbedingungen; Path-Traversal-Angriffe gehören zu den einfachsten Angriffsformen. Erforderliche Berechtigungen (PR:N) — Keine Authentifizierung notwendig, jeder mit Netzwerkzugriff kann die Schwachstelle ausnutzen. Benutzerinteraktion (UI:N) — Keine Benutzerinteraktion erforderlich. Scope (S:U) — Auswirkungen auf das betroffene System beschränkt. Auswirkungen — Hohe Auswirkung auf Vertraulichkeit (C:H), keine auf Integrität (I:N) und Verfügbarkeit (A:N). Der Angriffsmechanismus nutzt mehrere Path-Traversal-Schwachstellen in der HTTP-Verarbeitung von SimpleHelp aus. Durch manipulierte HTTP-Anfragen mit Verzeichnisüberschreitungssequenzen kann ein Angreifer den vorgesehenen Dateizugriffspfad verlassen und beliebige Dateien vom SimpleHelp-Host-System herunterladen. Besonders wertvoll für Angreifer sind die Server-Konfigurationsdateien, die Geheimnisse für die Verschlüsselung und gehashte Benutzerpasswörter enthalten. Mit diesen Informationen können Offline-Passwort-Cracking-Angriffe durchgeführt oder Sitzungen gefälscht werden.

Häufig gestellte Fragen

Was ist CVE-2024-57727?

CVE-2024-57727 ist eine Path-Traversal-Schwachstelle in SimpleHelp Remote-Support-Software Version 5.5.7 und älter. Sie ermöglicht es nicht authentifizierten Angreifern, über manipulierte HTTP-Anfragen beliebige Dateien vom SimpleHelp-Server herunterzuladen, einschließlich Konfigurationsdateien mit Geheimnissen und Passwort-Hashes.

Wird CVE-2024-57727 in Ransomware-Angriffen eingesetzt?

Ja, der Ransomware-Status ist als "Known" bestätigt. Ransomware-Gruppen nutzen diese Schwachstelle gezielt aus, insbesondere gegen Managed Service Provider (MSPs), um über deren SimpleHelp-Infrastruktur Zugang zu Kundennetzwerken zu erlangen.

Welche Daten können durch CVE-2024-57727 kompromittiert werden?

Ein Angreifer kann beliebige Dateien vom Server lesen, die für den Webserver-Prozess zugänglich sind. Besonders kritisch sind Server-Konfigurationsdateien, die Verschlüsselungsgeheimnisse und gehashte Benutzerpasswörter enthalten. Diese können für Folgeangriffe wie Passwort-Cracking und Session-Hijacking verwendet werden.

Was müssen MSPs bei CVE-2024-57727 besonders beachten?

MSPs sollten nicht nur ihre SimpleHelp-Installation aktualisieren, sondern auch alle verwalteten Kundensysteme auf Kompromittierungsindikatoren prüfen. Die gespeicherten Credentials für Kundenverbindungen könnten kompromittiert sein, weshalb alle Zugangsdaten rotiert werden sollten.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score95.15%
EPSS-Perzentil99.9%

Daten

Veröffentlicht15. Januar 2025
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.