CVE-2024-9379

MEDIUM(6.5)KEVErhöhtes Risiko

Ivanti Cloud Services Appliance (CSA) SQL Injection Vulnerability

Beschreibung

CVE-2024-9379 ist eine SQL-Injection-Schwachstelle in der Admin-Webkonsole der Ivanti Cloud Services Appliance (CSA) vor Version 5.0.2. Ein authentifizierter Angreifer mit Administratorrechten kann beliebige SQL-Anweisungen ausführen und dadurch Daten manipulieren oder löschen. Mit einem CVSS-Score von 6.5 (Mittel), einem EPSS-Wert von 81,7 % (99,2. Perzentil) und der Aufnahme in den CISA KEV-Katalog stellt diese Schwachstelle ein ernstzunehmendes Risiko dar, insbesondere in Kombination mit anderen CSA-Schwachstellen.

KEV-Informationen

Hersteller
Ivanti
Produkt
Cloud Services Appliance (CSA)
Hinzugefügt am
9. Oktober 2024
Fälligkeitsdatum
30. Oktober 2024
Erforderliche Maßnahme
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivantiendpoint manager cloud services appliance< 5.0.2

Mehrere CVSS-Bewertungen

Quelle: 3c1d8aa1-5a33-4ea4-8992-aadd6440af75(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H

Quelle: [email protected](Primary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

SQL Injection

Die Schwachstelle ist eine SQL Injection in der Admin-Webkonsole der Ivanti CSA. Bei einer SQL Injection werden Benutzereingaben ohne ausreichende Bereinigung in SQL-Abfragen eingebettet, was es einem Angreifer ermöglicht, die Datenbankabfragen zu manipulieren und eigene SQL-Befehle auszuführen. Dies kann zum Auslesen, Verändern oder Löschen von Datenbankinhalten führen. Diese Schwachstellenklasse wird unter CWE-89: Improper Neutralization of Special Elements used in an SQL Command klassifiziert. Mehr erfahren: CWE-89 bei turingpoint

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-9379 betreffen primär Integrität und Verfügbarkeit. Vertraulichkeit: Der CVSS-Vektor bewertet die Vertraulichkeitsauswirkung als nicht betroffen (C:N), was darauf hindeutet, dass die SQL Injection primär zum Schreiben und Löschen, nicht aber zum gezielten Auslesen von Daten geeignet ist. Integrität: Ein Angreifer kann durch beliebige SQL-Anweisungen Datenbankinhalte verändern, neue Einträge erstellen oder bestehende Daten manipulieren. Dies kann die Konfiguration der CSA-Appliance direkt beeinflussen. Verfügbarkeit: Durch destruktive SQL-Befehle (DELETE, DROP) kann der Angreifer Datenbankinhalte zerstören und damit die Funktionsfähigkeit der CSA-Appliance beeinträchtigen. Der EPSS-Score von 81,7 % im 99,2. Perzentil zeigt trotz des moderaten CVSS-Scores eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware wird als unbekannt eingestuft. Besonders gefährlich ist die Nutzung dieser Schwachstelle in Kombination mit CVE-2024-9380 (OS Command Injection) in der gleichen Appliance.

Exploit-Reifegrad

CVE-2024-9379 wird aktiv ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. Oktober 2024. Der EPSS-Score von 81,7 % im 99,2. Perzentil unterstreicht die sehr hohe Ausnutzungswahrscheinlichkeit. Ivanti hat die aktive Ausnutzung in seinem Security Advisory bestätigt. Die Schwachstelle wird häufig zusammen mit den CVEs CVE-2024-9380 und CVE-2024-9381 in einer Angriffskette ausgenutzt, wobei die SQL Injection genutzt wird, um Voraussetzungen für die weitergehende Kompromittierung zu schaffen. Der Zusammenhang mit Ransomware wird als unbekannt eingestuft.

Behebung

  1. Ivanti CSA auf Version 5.0.2 oder neuer aktualisieren: Installieren Sie umgehend das Update gemäß dem Ivanti Security Advisory.
  2. Alle zugehörigen CSA-Schwachstellen gleichzeitig beheben: Stellen Sie sicher, dass auch CVE-2024-9380 (OS Command Injection) und CVE-2024-9381 mit dem gleichen Update behoben werden, da diese Schwachstellen häufig gemeinsam ausgenutzt werden.
  3. Admin-Zugriff einschränken: Beschränken Sie den Zugriff auf die Admin-Webkonsole auf autorisierte Administratoren und dedizierte Management-Netzwerke. Blockieren Sie den Zugang aus dem Internet.
  4. Datenbank-Integrität überprüfen: Untersuchen Sie die CSA-Datenbank auf verdächtige Änderungen, unbekannte Einträge oder gelöschte Daten, die auf eine bereits erfolgte SQL Injection hindeuten könnten.
  5. Monitoring und Logging verstärken: Aktivieren Sie detailliertes Logging für Datenbankzugriffe und die Admin-Webkonsole, um verdächtige SQL-Anfragen und Zugriffsversuche zu erkennen.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H ergibt einen Score von 6.5 (Mittel). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:H): Es sind hohe Berechtigungen (Administrator-Level) erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Die Vertraulichkeit ist nicht betroffen (C:N), während Integrität und Verfügbarkeit maximal betroffen sind (I:H/A:H). Der Angriffsmechanismus basiert auf einer unzureichenden Eingabevalidierung in der Admin-Webkonsole, die SQL-Injection-Angriffe ermöglicht. Ein authentifizierter Administrator kann durch das Einschleusen von SQL-Metazeichen (wie einfache Anführungszeichen, UNION-Klauseln oder Semikolons) die Datenbankabfragen manipulieren und eigene SQL-Anweisungen ausführen. Die Einschränkung auf Schreib- und Löschoperationen (C:N) deutet darauf hin, dass die Injection an einer Stelle auftritt, an der keine Daten an den Benutzer zurückgegeben werden (Blind SQL Injection).

Häufig gestellte Fragen

Was ist CVE-2024-9379?

CVE-2024-9379 ist eine SQL-Injection-Schwachstelle in der Admin-Webkonsole der Ivanti Cloud Services Appliance (CSA). Ein authentifizierter Administrator kann beliebige SQL-Anweisungen ausführen und dadurch Datenbankinhalte manipulieren oder löschen. Der CVSS-Score beträgt 6.5 (Mittel).

Warum ist die Schwachstelle trotz mittlerem CVSS-Score im KEV-Katalog?

Die Aufnahme in den KEV-Katalog basiert auf der bestätigten aktiven Ausnutzung, nicht auf dem CVSS-Score. Der EPSS-Score von 81,7 % zeigt, dass die Wahrscheinlichkeit einer Ausnutzung sehr hoch ist. Zudem wird die Schwachstelle in Kombination mit anderen CSA-Schwachstellen ausgenutzt, was die Gesamtbedrohung deutlich erhöht.

Wie hängt CVE-2024-9379 mit CVE-2024-9380 zusammen?

Beide Schwachstellen betreffen die Admin-Webkonsole der Ivanti CSA und werden häufig gemeinsam in einer Angriffskette ausgenutzt. CVE-2024-9379 (SQL Injection) kann verwendet werden, um die Voraussetzungen für CVE-2024-9380 (OS Command Injection) zu schaffen. Beide werden durch das Update auf CSA 5.0.2 behoben.

Kann ein Angreifer über diese SQL Injection Daten auslesen?

Der CVSS-Vektor zeigt keine Auswirkung auf die Vertraulichkeit (C:N), was darauf hindeutet, dass die SQL Injection primär zum Schreiben und Löschen von Daten geeignet ist, nicht zum direkten Auslesen. Dennoch kann die Manipulation von Datenbankeinträgen indirekt zum Zugriff auf geschützte Funktionen führen.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score43.36%
EPSS-Perzentil98.6%

Daten

Veröffentlicht8. Oktober 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.