CVE-2024-9379
Ivanti Cloud Services Appliance (CSA) SQL Injection Vulnerability
Beschreibung
CVE-2024-9379 ist eine SQL-Injection-Schwachstelle in der Admin-Webkonsole der Ivanti Cloud Services Appliance (CSA) vor Version 5.0.2. Ein authentifizierter Angreifer mit Administratorrechten kann beliebige SQL-Anweisungen ausführen und dadurch Daten manipulieren oder löschen. Mit einem CVSS-Score von 6.5 (Mittel), einem EPSS-Wert von 81,7 % (99,2. Perzentil) und der Aufnahme in den CISA KEV-Katalog stellt diese Schwachstelle ein ernstzunehmendes Risiko dar, insbesondere in Kombination mit anderen CSA-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | endpoint manager cloud services appliance | < 5.0.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
SQL Injection
Die Schwachstelle ist eine SQL Injection in der Admin-Webkonsole der Ivanti CSA. Bei einer SQL Injection werden Benutzereingaben ohne ausreichende Bereinigung in SQL-Abfragen eingebettet, was es einem Angreifer ermöglicht, die Datenbankabfragen zu manipulieren und eigene SQL-Befehle auszuführen. Dies kann zum Auslesen, Verändern oder Löschen von Datenbankinhalten führen. Diese Schwachstellenklasse wird unter CWE-89: Improper Neutralization of Special Elements used in an SQL Command klassifiziert. Mehr erfahren: CWE-89 bei turingpoint
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-9379 betreffen primär Integrität und Verfügbarkeit. Vertraulichkeit: Der CVSS-Vektor bewertet die Vertraulichkeitsauswirkung als nicht betroffen (C:N), was darauf hindeutet, dass die SQL Injection primär zum Schreiben und Löschen, nicht aber zum gezielten Auslesen von Daten geeignet ist. Integrität: Ein Angreifer kann durch beliebige SQL-Anweisungen Datenbankinhalte verändern, neue Einträge erstellen oder bestehende Daten manipulieren. Dies kann die Konfiguration der CSA-Appliance direkt beeinflussen. Verfügbarkeit: Durch destruktive SQL-Befehle (DELETE, DROP) kann der Angreifer Datenbankinhalte zerstören und damit die Funktionsfähigkeit der CSA-Appliance beeinträchtigen. Der EPSS-Score von 81,7 % im 99,2. Perzentil zeigt trotz des moderaten CVSS-Scores eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware wird als unbekannt eingestuft. Besonders gefährlich ist die Nutzung dieser Schwachstelle in Kombination mit CVE-2024-9380 (OS Command Injection) in der gleichen Appliance.
Exploit-Reifegrad
CVE-2024-9379 wird aktiv ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. Oktober 2024. Der EPSS-Score von 81,7 % im 99,2. Perzentil unterstreicht die sehr hohe Ausnutzungswahrscheinlichkeit. Ivanti hat die aktive Ausnutzung in seinem Security Advisory bestätigt. Die Schwachstelle wird häufig zusammen mit den CVEs CVE-2024-9380 und CVE-2024-9381 in einer Angriffskette ausgenutzt, wobei die SQL Injection genutzt wird, um Voraussetzungen für die weitergehende Kompromittierung zu schaffen. Der Zusammenhang mit Ransomware wird als unbekannt eingestuft.
Behebung
- Ivanti CSA auf Version 5.0.2 oder neuer aktualisieren: Installieren Sie umgehend das Update gemäß dem Ivanti Security Advisory.
- Alle zugehörigen CSA-Schwachstellen gleichzeitig beheben: Stellen Sie sicher, dass auch CVE-2024-9380 (OS Command Injection) und CVE-2024-9381 mit dem gleichen Update behoben werden, da diese Schwachstellen häufig gemeinsam ausgenutzt werden.
- Admin-Zugriff einschränken: Beschränken Sie den Zugriff auf die Admin-Webkonsole auf autorisierte Administratoren und dedizierte Management-Netzwerke. Blockieren Sie den Zugang aus dem Internet.
- Datenbank-Integrität überprüfen: Untersuchen Sie die CSA-Datenbank auf verdächtige Änderungen, unbekannte Einträge oder gelöschte Daten, die auf eine bereits erfolgte SQL Injection hindeuten könnten.
- Monitoring und Logging verstärken: Aktivieren Sie detailliertes Logging für Datenbankzugriffe und die Admin-Webkonsole, um verdächtige SQL-Anfragen und Zugriffsversuche zu erkennen.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H ergibt einen Score von 6.5 (Mittel). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:H): Es sind hohe Berechtigungen (Administrator-Level) erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Die Vertraulichkeit ist nicht betroffen (C:N), während Integrität und Verfügbarkeit maximal betroffen sind (I:H/A:H). Der Angriffsmechanismus basiert auf einer unzureichenden Eingabevalidierung in der Admin-Webkonsole, die SQL-Injection-Angriffe ermöglicht. Ein authentifizierter Administrator kann durch das Einschleusen von SQL-Metazeichen (wie einfache Anführungszeichen, UNION-Klauseln oder Semikolons) die Datenbankabfragen manipulieren und eigene SQL-Anweisungen ausführen. Die Einschränkung auf Schreib- und Löschoperationen (C:N) deutet darauf hin, dass die Injection an einer Stelle auftritt, an der keine Daten an den Benutzer zurückgegeben werden (Blind SQL Injection).
Häufig gestellte Fragen
Was ist CVE-2024-9379?
CVE-2024-9379 ist eine SQL-Injection-Schwachstelle in der Admin-Webkonsole der Ivanti Cloud Services Appliance (CSA). Ein authentifizierter Administrator kann beliebige SQL-Anweisungen ausführen und dadurch Datenbankinhalte manipulieren oder löschen. Der CVSS-Score beträgt 6.5 (Mittel).
Warum ist die Schwachstelle trotz mittlerem CVSS-Score im KEV-Katalog?
Die Aufnahme in den KEV-Katalog basiert auf der bestätigten aktiven Ausnutzung, nicht auf dem CVSS-Score. Der EPSS-Score von 81,7 % zeigt, dass die Wahrscheinlichkeit einer Ausnutzung sehr hoch ist. Zudem wird die Schwachstelle in Kombination mit anderen CSA-Schwachstellen ausgenutzt, was die Gesamtbedrohung deutlich erhöht.
Wie hängt CVE-2024-9379 mit CVE-2024-9380 zusammen?
Beide Schwachstellen betreffen die Admin-Webkonsole der Ivanti CSA und werden häufig gemeinsam in einer Angriffskette ausgenutzt. CVE-2024-9379 (SQL Injection) kann verwendet werden, um die Voraussetzungen für CVE-2024-9380 (OS Command Injection) zu schaffen. Beide werden durch das Update auf CSA 5.0.2 behoben.
Kann ein Angreifer über diese SQL Injection Daten auslesen?
Der CVSS-Vektor zeigt keine Auswirkung auf die Vertraulichkeit (C:N), was darauf hindeutet, dass die SQL Injection primär zum Schreiben und Löschen von Daten geeignet ist, nicht zum direkten Auslesen. Dennoch kann die Manipulation von Datenbankeinträgen indirekt zum Zugriff auf geschützte Funktionen führen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.