CVE-2024-6670
Progress WhatsUp Gold SQL Injection Vulnerability
Beschreibung
CVE-2024-6670 ist eine kritische SQL-Injection-Schwachstelle in Progress WhatsUp Gold, einer weitverbreiteten Netzwerk-Monitoring-Loesung. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, die verschluesselten Passwoerter von Benutzern abzurufen. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,47 % (100,0. Perzentil) gehoert diese Schwachstelle zu den am aktivsten ausgenutzten Sicherheitsluecken. Die CISA hat CVE-2024-6670 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 07. Oktober 2024. Besonders alarmierend: Diese Schwachstelle ist als Ransomware-Vektor bekannt (Ransomware-Status: Known). Betroffen sind alle WhatsUp Gold-Versionen vor 2024.0.0.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| progress | whatsup gold | < 24.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
Fuer CVE-2024-6670 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle wird als SQL Injection beschrieben. SQL Injection tritt auf, wenn Benutzereingaben ohne ausreichende Validierung oder Parametrisierung in SQL-Abfragen eingebettet werden. Im Fall von WhatsUp Gold ermoeglicht die SQL-Injection-Schwachstelle einem nicht authentifizierten Angreifer, manipulierte SQL-Befehle einzuschleusen, die die verschluesselten Passwoerter der Benutzer aus der Datenbank extrahieren.
Auswirkungsanalyse
Vollstaendiger Zugriff auf Benutzer-Credentials: CVE-2024-6670 ermoeglicht einem nicht authentifizierten Angreifer das Extrahieren verschluesselter Benutzerpasswoerter aus der WhatsUp Gold-Datenbank. Vertraulichkeit (C:H) ist maximal betroffen, da sensible Authentifizierungsdaten einschliesslich Administrator-Passwoerter abgerufen werden koennen. Integritaet (I:H) ist gefaehrdet, da ein Angreifer mit den extrahierten Credentials die gesamte Netzwerk-Monitoring-Konfiguration manipulieren kann. Verfuegbarkeit (A:H) ist betroffen, da die Uebernahme des Monitoring-Systems den gesamten Netzwerkueberblick kompromittiert.
Netzwerk-Monitoring als Angriffsziel: WhatsUp Gold verwaltet typischerweise Zugangsdaten fuer zahlreiche Netzwerkgeraete, Server und Dienste. Die Kompromittierung des Monitoring-Systems gibt Angreifern potenziell Zugang zum gesamten verwalteten Netzwerk, einschliesslich SNMP-Community-Strings, SSH-Schluessel und Windows-Credentials.
EPSS und Ransomware-Risiko: Der EPSS-Score von 94,47 % (100,0. Perzentil) ist der hoechstmoegliche Wert. Besonders kritisch: Der Ransomware-Status ist Known, was bedeutet, dass diese Schwachstelle nachweislich von Ransomware-Gruppen als initialer Angriffsvektor genutzt wird. Die Kombination aus nicht authentifiziertem Zugriff, Credential-Diebstahl und bestaetigter Ransomware-Nutzung macht CVE-2024-6670 zu einer der gefaehrlichsten Schwachstellen in Netzwerk-Management-Software.
Exploit-Reifegrad
CVE-2024-6670 weist eine extrem hohe Exploit-Reife auf. Die Schwachstelle wird aktiv von Ransomware-Gruppen ausgenutzt und ist im CISA-KEV-Katalog mit dem Ransomware-Status Known verzeichnet.
KEV-Status: Die CISA hat diese Schwachstelle mit hoechster Dringlichkeit in den Known Exploited Vulnerabilities-Katalog aufgenommen. Die Behebungsfrist wurde auf den 07. Oktober 2024 festgesetzt.
EPSS-Kontext: Mit einem EPSS-Score von 94,47 % (100,0. Perzentil) erreicht CVE-2024-6670 den absoluten Hoechstwert im EPSS-System. Dies bedeutet, dass diese Schwachstelle zu den am intensivsten ausgenutzten Sicherheitsluecken gehoert, die aktuell bekannt sind.
Ransomware-Verbindung: Der Ransomware-Status ist Known - CVE-2024-6670 wird nachweislich von Ransomware-Akteuren genutzt. Die SQL-Injection ermoeglicht den Diebstahl von Administrator-Credentials, die anschliessend fuer die laterale Bewegung im Netzwerk und die Verteilung von Ransomware verwendet werden. Netzwerk-Monitoring-Systeme wie WhatsUp Gold sind besonders attraktive Ziele, da sie Zugangsdaten fuer viele Systeme im Netzwerk speichern.
Behebung
- Auf WhatsUp Gold 2024.0.0 oder neuer aktualisieren: Installieren Sie umgehend das Update auf Version 2024.0.0 oder neuer, das die SQL-Injection-Schwachstelle behebt. Die Update-Informationen sind im Progress Community Security Bulletin verfuegbar.
- Alle Passwoerter zuruecksetzen: Nach der Installation des Updates muessen saemtliche in WhatsUp Gold gespeicherte Credentials zurueckgesetzt werden, einschliesslich Administrator-Passwoerter, SNMP-Community-Strings, SSH-Schluessel und Windows-Credentials fuer ueberwachte Geraete. Gehen Sie davon aus, dass alle gespeicherten Zugangsdaten kompromittiert sind.
- Netzwerkzugriff auf WhatsUp Gold einschraenken: Beschraenken Sie den Netzwerkzugriff auf die WhatsUp Gold-Weboberflaeche durch Firewallregeln auf administrative Netzwerke. WhatsUp Gold sollte unter keinen Umstaenden direkt aus dem Internet erreichbar sein.
- Forensische Analyse durchfuehren: Pruefen Sie WhatsUp Gold-Logs und Datenbankzugriffe auf Anzeichen einer SQL-Injection-Ausnutzung. Untersuchen Sie verdaechtige Datenbankabfragen und ungewoehnliche Authentifizierungsereignisse. Aufgrund des bestaetigten Ransomware-Risikos sollte eine umfassende Incident-Response-Analyse erfolgen.
- Netzwerk-Segmentierung verstaerken: Isolieren Sie das Netzwerk-Monitoring-System in einem dedizierten Management-Netzwerksegment. Implementieren Sie zusaetzliche Zugangskontrollen und Multi-Faktor-Authentifizierung fuer den Zugriff auf WhatsUp Gold.
Technische Details
Die Schwachstelle ist eine SQL Injection in Progress WhatsUp Gold, einer Netzwerk-Monitoring- und Management-Plattform. WhatsUp Gold verwendet eine Datenbankarchitektur zur Speicherung von Konfigurationsdaten, einschliesslich verschluesselter Benutzerpasswoerter und Geraetezugangsdaten.
CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L). Es sind keine Privilegien (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich. Der Scope ist unveraendert (S:U), aber alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).
Angriffsmechanismus: Ein nicht authentifizierter Angreifer sendet speziell praeparierte HTTP-Anfragen an die WhatsUp Gold-Weboberflaeche, die manipulierte SQL-Befehle enthalten. Durch die fehlende Eingabevalidierung werden diese SQL-Befehle direkt an die Datenbank weitergeleitet. Der Angreifer kann damit beliebige SQL-Abfragen ausfuehren, insbesondere das Auslesen der Tabelle mit verschluesselten Benutzerpasswoertern. Nach dem Extrahieren der verschluesselten Passwoerter koennen diese offline entschluesselt oder fuer Pass-the-Hash-Angriffe verwendet werden. Die extrahierten Credentials ermoeglichen den Zugang zum WhatsUp Gold-System und zu allen darin verwalteten Netzwerkgeraeten.
Häufig gestellte Fragen
Warum ist die Ransomware-Verbindung bei CVE-2024-6670 besonders besorgniserregend?
CVE-2024-6670 hat den Ransomware-Status Known, was bedeutet, dass Ransomware-Gruppen diese Schwachstelle nachweislich als initialen Angriffsvektor nutzen. WhatsUp Gold speichert Zugangsdaten fuer zahlreiche Netzwerkgeraete, was nach einer Kompromittierung die schnelle laterale Bewegung und Ransomware-Verteilung im gesamten Netzwerk ermoeglicht.
Welche Daten sind durch die SQL Injection gefaehrdet?
Die SQL Injection ermoeglicht das Auslesen der verschluesselten Benutzerpasswoerter aus der WhatsUp Gold-Datenbank. Darueber hinaus koennen potenziell auch SNMP-Community-Strings, SSH-Schluessel, Windows-Credentials und andere in WhatsUp Gold gespeicherte Zugangsdaten fuer ueberwachte Geraete kompromittiert werden.
Reicht es aus, nur WhatsUp Gold zu patchen?
Nein, das Patchen allein ist nicht ausreichend. Nach der Installation des Updates muessen alle in WhatsUp Gold gespeicherten Zugangsdaten zurueckgesetzt werden, da diese moeglicherweise bereits kompromittiert wurden. Zusaetzlich sollte eine forensische Analyse durchgefuehrt werden, um eine moeglicherweise erfolgte Kompromittierung zu identifizieren.
Wie kann ich pruefen, ob mein WhatsUp Gold bereits kompromittiert wurde?
Pruefen Sie die WhatsUp Gold-Zugriffslogs auf ungewoehnliche Datenbankabfragen, verdaechtige Anmeldeaktivitaeten und unbekannte API-Zugriffe. Untersuchen Sie den Datenbankserver auf anomale Abfragen und pruefen Sie das Netzwerk auf verdaechtige Aktivitaeten, die auf laterale Bewegung oder Datenexfiltration hindeuten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.