CVE-2024-8963
Ivanti Cloud Services Appliance (CSA) Path Traversal Vulnerability
Beschreibung
CVE-2024-8963 ist eine kritische Path-Traversal-Schwachstelle in der Ivanti Cloud Services Appliance (CSA) vor Version 4.6 Patch 519, die es einem unauthentifizierten Angreifer ermoeglicht, auf eingeschraenkte Funktionalitaeten zuzugreifen. Die Schwachstelle erhaelt den CVSS-Score von 9.4 (CRITICAL) und ermoeglicht die Umgehung von Zugriffskontrollen ueber manipulierte Pfade.
Die CISA hat CVE-2024-8963 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-10. Der EPSS-Score von 94,23 % (99,9. Perzentil) signalisiert eine nahezu sichere aktive Ausnutzung. Der Ransomware-Status ist als "Unknown" klassifiziert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | endpoint manager cloud services appliance | 4.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
Schwachstellentyp
Path Traversal (Pfadmanipulation)
CVE-2024-8963 basiert auf einer Path-Traversal-Schwachstelle in der Ivanti Cloud Services Appliance. Path Traversal ermoeglicht es Angreifern, durch die Manipulation von Dateipfaden auf Ressourcen zuzugreifen, die ausserhalb des vorgesehenen Verzeichnisses liegen. Durch die Verwendung von Zeichenfolgen wie "../" oder URL-kodierten Varianten kann ein Angreifer die Verzeichnisbeschraenkungen umgehen und auf geschuetzte Funktionalitaeten zugreifen.
Bei der Ivanti CSA ermoeglicht die Path-Traversal-Schwachstelle nicht nur den Zugriff auf Dateien, sondern auf eingeschraenkte Funktionalitaeten, was die Schwachstelle besonders gefaehrlich macht, da sie als Einstiegspunkt fuer weitere Angriffe dienen kann.
Weitere Informationen: CWE-22 -- Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-8963 sind kritisch, da die Ivanti Cloud Services Appliance als Verwaltungsschnittstelle fuer Cloud-Dienste und Geraetverwaltung dient. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L beschreibt eine nahezu maximale Bedrohungsstufe. Vertraulichkeit (Hoch): Ein Angreifer kann auf eingeschraenkte Funktionalitaeten und vertrauliche Konfigurationsdaten der CSA zugreifen, einschliesslich Verwaltungsdaten, Zugangsdaten und Geraetekonfigurationen. Integritaet (Hoch): Durch den Zugriff auf geschuetzte Funktionalitaeten kann der Angreifer Konfigurationen aendern, Sicherheitsrichtlinien manipulieren und Backdoors installieren. Verfuegbarkeit (Niedrig): Die Verfuegbarkeitsauswirkung ist begrenzt, da Path Traversal primaer den Zugriff auf Funktionalitaeten ermoeglicht, aber nicht direkt zu einem Systemausfall fuehrt.
Der EPSS-Score von 94,23 % (99,9. Perzentil) und die Aufnahme in den KEV-Katalog bestaetigen die massive aktive Ausnutzung. Die Ivanti CSA ist haeufig aus dem Internet erreichbar, da sie als Cloud-Verwaltungsschnittstelle konzipiert ist, was die Angriffsflaeche erheblich vergroessert. In Kombination mit anderen Schwachstellen kann CVE-2024-8963 zu einer vollstaendigen Systemuebernahme fuehren.
Exploit-Reifegrad
CVE-2024-8963 weist eine maximale Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-10-10 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,23 % (99,9. Perzentil) gehoert zu den hoechsten beobachteten Werten.
Ivanti hat ein Security Advisory fuer CVE-2024-8963 mit dem Patch 519 fuer CSA 4.6 veroeffentlicht. Path-Traversal-Schwachstellen sind vergleichsweise einfach auszunutzen, da sie keine komplexen Payloads erfordern und ueber Standard-HTTP-Anfragen durchgefuehrt werden koennen. Die Schwachstelle wird haeufig in Kombination mit anderen Ivanti-CSA-Schwachstellen ausgenutzt, um eine vollstaendige Angriffskette zu bilden. Der Ransomware-Status ist als "Unknown" klassifiziert.
Behebung
-
Ivanti CSA umgehend patchen: Installieren Sie Patch 519 fuer Ivanti CSA 4.6. Konsultieren Sie das Ivanti Security Advisory fuer CVE-2024-8963 fuer detaillierte Installationsanweisungen und Voraussetzungen.
-
Zugang zur CSA einschraenken: Beschraenken Sie den Netzwerkzugang zur Ivanti CSA auf autorisierte Administratoren und verwaltete Geraete. Implementieren Sie Firewall-Regeln, die den Zugriff auf die CSA-Verwaltungsoberflaeche auf vertrauenswuerdige IP-Adressen beschraenken.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor der Ivanti CSA mit Regeln zur Erkennung von Path-Traversal-Angriffen. Blockieren Sie Anfragen, die verdaechtige Pfadmanipulationen enthalten (z.B. "../", URL-kodierte Varianten).
-
Forensische Untersuchung durchfuehren: Pruefen Sie CSA-Logs auf verdaechtige Zugriffsmuster, insbesondere Anfragen mit Pfadmanipulationsversuchen. Suchen Sie nach unbekannten Benutzerkonten, geaenderten Konfigurationen oder unerwarteten Dateien auf dem System.
-
Migration auf aktuellere Version planen: Wenn Sie noch CSA 4.6 einsetzen, planen Sie die Migration auf eine aktuellere CSA-Version, die moeglicherweise zusaetzliche Sicherheitsverbesserungen enthaelt und laenger unterstuetzt wird.
Technische Details
CVE-2024-8963 betrifft die Ivanti Cloud Services Appliance (CSA) in Version 4.6 vor Patch 519. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L beschreibt eine nahezu maximale Bedrohungsstufe mit leicht eingeschraenkter Verfuegbarkeitsauswirkung. Angriffsvektor (Netzwerk): Der Angriff erfolgt remote ueber das Netzwerk zur CSA-Webschnittstelle. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen erforderlich. Berechtigungen (Keine): Keinerlei Authentifizierung notwendig. Benutzerinteraktion (Keine): Vollstaendig automatisierbarer Angriff.
Der Angriffsmechanismus basiert auf einer unzureichenden Validierung von Pfadangaben in HTTP-Anfragen an die CSA-Webschnittstelle. Durch die Manipulation von URL-Pfaden mit Directory-Traversal-Sequenzen (z.B. "../" oder deren URL-kodierte Varianten wie "%2e%2e%2f") kann ein Angreifer die vorgesehenen Verzeichnisgrenzen ueberschreiten und auf Funktionalitaeten zugreifen, die normalerweise eine Authentifizierung erfordern. Dies umfasst administrative Funktionen der CSA, die dem Angreifer weitreichende Kontrolle ueber die Appliance und die verwalteten Geraete ermoeglichen.
Häufig gestellte Fragen
Was ist die Ivanti Cloud Services Appliance und wofuer wird sie eingesetzt?
Die Ivanti Cloud Services Appliance (CSA) ist eine Verwaltungsplattform, die als Schnittstelle zwischen Cloud-Diensten und lokal verwalteten Geraeten fungiert. Sie wird fuer Geraetverwaltung, Softwareverteilung und Richtliniendurchsetzung eingesetzt und ist typischerweise aus dem Internet erreichbar, um Cloud-Konnektivitaet zu ermoeglichen.
Kann CVE-2024-8963 allein zur vollstaendigen Systemuebernahme fuehren?
Die Path-Traversal-Schwachstelle ermoeglicht den Zugriff auf eingeschraenkte Funktionalitaeten, kann allein jedoch moeglicherweise nicht zur vollstaendigen Codeausfuehrung fuehren. In der Praxis wird CVE-2024-8963 haeufig mit anderen CSA-Schwachstellen kombiniert, um eine vollstaendige Angriffskette zu bilden, die von der initialen Zugriffsumgehung bis zur Codeausfuehrung reicht.
Warum ist der CVSS-Score 9.4 und nicht 10.0?
Der Score von 9.4 statt 10.0 resultiert aus der nur niedrigen Verfuegbarkeitsauswirkung (A:L). Path Traversal ermoeglicht primaer den Zugriff auf geschuetzte Bereiche, fuehrt aber nicht direkt zu einem vollstaendigen Systemausfall. Dennoch sind Vertraulichkeit und Integritaet auf dem Hoechstwert, was die kritische Einstufung rechtfertigt.
Gibt es Workarounds, wenn der Patch nicht sofort installiert werden kann?
Als Sofortmassnahme sollte der Netzwerkzugang zur CSA auf vertrauenswuerdige IP-Adressen beschraenkt werden. Eine Web Application Firewall mit Path-Traversal-Erkennungsregeln kann als zusaetzliche Schutzschicht dienen. Diese Workarounds ersetzen jedoch nicht den Patch und sollten nur als temporaere Massnahme betrachtet werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.