CVE-2024-8190

HIGH(7.2)KEVWahrscheinlich ausgenutzt

Ivanti Cloud Services Appliance OS Command Injection Vulnerability

Beschreibung

CVE-2024-8190 ist eine kritische OS Command Injection-Schwachstelle in der Ivanti Cloud Services Appliance (CSA) Version 4.6 Patch 518 und älter. Ein authentifizierter Angreifer mit Administrator-Rechten kann über das Netzwerk beliebigen Code auf dem betroffenen System ausführen. Die Schwachstelle wird mit einem CVSS-Score von 7.2 (HIGH) bewertet und wurde von der CISA in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Mit einem EPSS-Score von 0.91935 (99.7. Perzentil) besteht eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung in freier Wildbahn.

KEV-Informationen

Hersteller
Ivanti
Produkt
Cloud Services Appliance
Hinzugefügt am
13. September 2024
Fälligkeitsdatum
4. Oktober 2024
Erforderliche Maßnahme
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivanticloud services appliance4.6

Mehrere CVSS-Bewertungen

Quelle: 3c1d8aa1-5a33-4ea4-8992-aadd6440af75(Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Für CVE-2024-8190 wurde kein spezifischer CWE-Typ zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich jedoch um eine OS Command Injection-Schwachstelle. Bei dieser Angriffsart werden Betriebssystembefehle über manipulierte Eingaben in die Anwendung eingeschleust. Der Angreifer kann dadurch beliebige Befehle auf dem Zielsystem ausführen, was im Fall der Ivanti CSA zu einer vollständigen Kompromittierung des Appliance-Systems führen kann. Obwohl Admin-Rechte erforderlich sind, stellt die Schwachstelle ein erhebliches Risiko dar, da kompromittierte Admin-Konten oder gestohlene Zugangsdaten als Einstiegspunkt dienen können.

Auswirkungsanalyse

Die Ausnutzung von CVE-2024-8190 kann schwerwiegende geschäftliche Auswirkungen haben. Vertraulichkeit: Ein Angreifer kann auf sämtliche Daten zugreifen, die über die Ivanti Cloud Services Appliance verarbeitet werden, einschließlich sensibler Konfigurationsdaten und Zugangsinformationen. Integrität: Durch Remote Code Execution können Systemdateien manipuliert, Backdoors installiert und die Appliance als Sprungbrett für weitere Angriffe im Netzwerk missbraucht werden. Verfügbarkeit: Der Angreifer kann das System vollständig lahmlegen oder für eigene Zwecke umfunktionieren. Der EPSS-Score von 0.91935 (99.7. Perzentil) signalisiert, dass diese Schwachstelle mit sehr hoher Wahrscheinlichkeit aktiv ausgenutzt wird. Die Aufnahme in den CISA KEV-Katalog bestätigt die aktive Ausnutzung. Der Zusammenhang mit Ransomware ist derzeit als "Unknown" eingestuft, jedoch sollte angesichts der vollständigen Systemkontrolle, die ein Angreifer erlangen kann, das Ransomware-Risiko nicht unterschätzt werden.

Exploit-Reifegrad

CVE-2024-8190 wird aktiv in freier Wildbahn ausgenutzt und wurde am 13. September 2024 in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Frist zur Behebung bis zum 4. Oktober 2024. Der EPSS-Score von 0.91935 platziert diese Schwachstelle im 99.7. Perzentil, was bedeutet, dass sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen weltweit gehört. Obwohl die Ausnutzung Admin-Rechte erfordert, zeigt die Praxis, dass Angreifer häufig über Credential Stuffing, Phishing oder andere Schwachstellen zunächst privilegierten Zugang erlangen und anschließend diese Schwachstelle für die vollständige Übernahme der CSA nutzen. Der Ransomware-Status ist als "Unknown" klassifiziert, eine Nutzung durch Ransomware-Gruppen kann jedoch nicht ausgeschlossen werden.

Behebung

  1. Sofortiges Update durchführen: Aktualisieren Sie die Ivanti Cloud Services Appliance umgehend auf eine Version nach 4.6 Patch 518. Ivanti empfiehlt den Umstieg auf CSA 5.0, da Version 4.6 das End-of-Life erreicht hat. Folgen Sie den Anweisungen im Ivanti Security Advisory.

  2. Kompromittierungsindikatoren prüfen: Untersuchen Sie Ihre CSA-Systeme auf Anzeichen einer bereits erfolgten Kompromittierung. Analysieren Sie System-Logs auf verdächtige Befehlsausführungen und ungewöhnliche Netzwerkaktivitäten.

  3. Admin-Zugangsdaten rotieren: Ändern Sie alle Administrator-Passwörter für die CSA und verwandte Systeme. Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für den Zugang zur Management-Oberfläche.

  4. Netzwerksegmentierung überprüfen: Stellen Sie sicher, dass der Zugang zur CSA-Management-Oberfläche auf autorisierte Netzwerke beschränkt ist. Implementieren Sie Firewall-Regeln, die den Management-Zugriff auf vertrauenswürdige IP-Adressen begrenzen.

  5. Monitoring intensivieren: Richten Sie erhöhtes Monitoring für die CSA ein, um zukünftige Angriffsversuche frühzeitig zu erkennen. Überwachen Sie insbesondere Befehlsausführungen und ausgehende Netzwerkverbindungen.

Technische Details

Der CVSS v3.1-Vektor für CVE-2024-8190 lautet CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H mit einem Score von 7.2 (HIGH). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar, was eine Remote-Ausnutzung ermöglicht. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen oder aufwändige Vorbereitungen. Erforderliche Berechtigungen (PR:H): Es werden hohe (Administrator-)Berechtigungen benötigt, was den initialen Zugangsaufwand erhöht. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Die Auswirkungen beschränken sich auf die betroffene Komponente selbst. Auswirkungen (C:H/I:H/A:H): Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils vollständig betroffen. Die Schwachstelle basiert auf einer unzureichenden Bereinigung von Eingabedaten, die in OS-Befehle eingebettet werden. Ein authentifizierter Administrator kann über die CSA-Verwaltungsoberfläche speziell konstruierte Eingaben senden, die Shell-Metazeichen enthalten. Diese werden vom System ohne angemessene Validierung an die Betriebssystem-Shell weitergeleitet, was die Ausführung beliebiger Befehle mit den Privilegien des CSA-Prozesses ermöglicht.

Häufig gestellte Fragen

Was ist CVE-2024-8190?

CVE-2024-8190 ist eine OS Command Injection-Schwachstelle in der Ivanti Cloud Services Appliance (CSA) Version 4.6 Patch 518 und älter. Sie ermöglicht einem authentifizierten Administrator die Ausführung beliebiger Befehle auf dem Betriebssystem der Appliance. Die Schwachstelle wurde von der CISA als aktiv ausgenutzt eingestuft.

Wer ist von CVE-2024-8190 betroffen?

Betroffen sind alle Organisationen, die eine Ivanti Cloud Services Appliance in Version 4.6 Patch 518 oder älter einsetzen. Da CSA 4.6 das End-of-Life erreicht hat, erhalten diese Versionen keine regulären Sicherheitsupdates mehr. Ivanti empfiehlt dringend den Umstieg auf CSA 5.0.

Wie hoch ist das tatsächliche Risiko von CVE-2024-8190?

Obwohl die Schwachstelle Admin-Rechte voraussetzt, ist das Risiko als hoch einzustufen. Der EPSS-Score von 0.91935 (99.7. Perzentil) und die Aufnahme in den CISA KEV-Katalog belegen aktive Ausnutzung. Angreifer kombinieren häufig mehrere Schwachstellen, um zunächst privilegierten Zugang zu erlangen.

Welche Sofortmaßnahmen sollte ich ergreifen?

Aktualisieren Sie umgehend auf CSA 5.0 oder eine gepatchte Version. Prüfen Sie bestehende Systeme auf Kompromittierungsindikatoren, rotieren Sie Admin-Zugangsdaten und beschränken Sie den Zugang zur Management-Oberfläche auf vertrauenswürdige Netzwerke.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score88.53%
EPSS-Perzentil99.8%

Daten

Veröffentlicht10. September 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.