CVE-2024-9380

HIGH(7.2)KEVWahrscheinlich ausgenutzt

Ivanti Cloud Services Appliance (CSA) OS Command Injection Vulnerability

Beschreibung

CVE-2024-9380 ist eine schwerwiegende OS Command Injection Schwachstelle in der Admin-Webkonsole der Ivanti Cloud Services Appliance (CSA) vor Version 5.0.2. Ein authentifizierter Angreifer mit Administratorrechten kann die Schwachstelle ausnutzen, um beliebige Betriebssystem-Befehle auszuführen und damit Remote Code Execution zu erlangen. Mit einem CVSS-Score von 7.2 (Hoch), einem EPSS-Wert von 88,1 % (99,5. Perzentil) und der Aufnahme in den CISA KEV-Katalog stellt diese Schwachstelle eine ernsthafte Bedrohung dar.

KEV-Informationen

Hersteller
Ivanti
Produkt
Cloud Services Appliance (CSA)
Hinzugefügt am
9. Oktober 2024
Fälligkeitsdatum
30. Oktober 2024
Erforderliche Maßnahme
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivantiendpoint manager cloud services appliance< 5.0.2

Mehrere CVSS-Bewertungen

Quelle: 3c1d8aa1-5a33-4ea4-8992-aadd6440af75(Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

OS Command Injection

Die Schwachstelle ist eine OS Command Injection, bei der Benutzereingaben in der Admin-Webkonsole nicht ausreichend bereinigt werden und so in Betriebssystem-Befehle eingeschleust werden können. Ein Angreifer kann dadurch beliebige Befehle auf dem zugrunde liegenden Betriebssystem ausführen. Diese Schwachstellenklasse wird unter CWE-78: Improper Neutralization of Special Elements used in an OS Command klassifiziert. Mehr erfahren: CWE-78 bei turingpoint

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-9380 sind auf allen drei Sicherheitsebenen als hoch einzustufen. Vertraulichkeit: Nach erfolgreicher Command Injection kann der Angreifer auf alle auf der CSA-Appliance gespeicherten Daten zugreifen, einschließlich Konfigurationsdaten, Zertifikate und Zugangsdaten zu integrierten Systemen. Die CSA dient als Gateway für Cloud-Services, was den Zugriff auf verbundene Ressourcen ermöglichen kann. Integrität: Beliebige Betriebssystem-Befehle ermöglichen das Manipulieren von Konfigurationen, das Einschleusen von Backdoors und die Veränderung von Systemdateien. Verfügbarkeit: Die Appliance kann destabilisiert oder vollständig außer Betrieb gesetzt werden. Der EPSS-Score von 88,1 % im 99,5. Perzentil zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware wird derzeit als unbekannt eingestuft. Obwohl Administratorrechte erforderlich sind, wird diese Schwachstelle häufig in Kombination mit anderen Ivanti-Schwachstellen (wie CVE-2024-9379 und CVE-2024-9381) ausgenutzt.

Exploit-Reifegrad

CVE-2024-9380 wird aktiv ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. Oktober 2024. Der EPSS-Score von 88,1 % im 99,5. Perzentil unterstreicht die sehr hohe Ausnutzungswahrscheinlichkeit. Ivanti hat die aktive Ausnutzung in seinem Security Advisory bestätigt. Die Schwachstelle wird häufig in Kombination mit anderen CSA-Schwachstellen ausgenutzt, was die Gesamtbedrohung erhöht. Der Zusammenhang mit Ransomware wird derzeit als unbekannt eingestuft.

Behebung

  1. Ivanti CSA auf Version 5.0.2 oder neuer aktualisieren: Installieren Sie umgehend das Update gemäß dem Ivanti Security Advisory.
  2. Admin-Zugriff einschränken: Beschränken Sie den Zugriff auf die Admin-Webkonsole der CSA auf autorisierte Administratoren über dedizierte Management-Netzwerke. Deaktivieren Sie den Zugang aus dem Internet.
  3. Kompromittierungsindikatoren prüfen: Untersuchen Sie die CSA-Logs auf verdächtige Aktivitäten, insbesondere ungewöhnliche Befehle oder Prozessstarts, die auf eine Command Injection hindeuten.
  4. Zugehörige Schwachstellen ebenfalls beheben: Stellen Sie sicher, dass auch CVE-2024-9379 (SQL Injection) und CVE-2024-9381 gleichzeitig gepatcht werden, da diese Schwachstellen häufig gemeinsam ausgenutzt werden.
  5. Netzwerksegmentierung implementieren: Isolieren Sie die CSA-Appliance in einem dedizierten Management-Segment und beschränken Sie die ausgehenden Netzwerkverbindungen auf das notwendige Minimum.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 7.2 (Hoch). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:H): Es sind hohe Berechtigungen (Administrator-Level) erforderlich, was die Ausnutzbarkeit einschränkt. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils maximal betroffen (C:H/I:H/A:H). Der Angriffsmechanismus basiert auf einer unzureichenden Eingabevalidierung in der Admin-Webkonsole. Benutzereingaben werden ohne ausreichende Bereinigung in Betriebssystem-Befehle eingefügt. Ein authentifizierter Administrator kann durch das Einschleusen von Metazeichen (wie Semikolons, Pipes oder Backticks) zusätzliche Befehle in die Befehlskette einfügen, die dann mit den Rechten des CSA-Dienstprozesses ausgeführt werden.

Häufig gestellte Fragen

Was ist CVE-2024-9380?

CVE-2024-9380 ist eine OS Command Injection Schwachstelle in der Admin-Webkonsole der Ivanti Cloud Services Appliance (CSA). Ein authentifizierter Administrator kann beliebige Betriebssystem-Befehle ausführen. Der CVSS-Score beträgt 7.2 (Hoch).

Welche CSA-Versionen sind betroffen?

Betroffen sind alle Versionen der Ivanti CSA (Cloud Services Appliance) bzw. des Ivanti Endpoint Manager Cloud Services Appliance vor Version 5.0.2. Das Update auf Version 5.0.2 behebt die Schwachstelle.

Muss ein Angreifer Administrator sein, um die Schwachstelle auszunutzen?

Ja, der Angreifer benötigt Administratorrechte in der CSA-Webkonsole. Dies reduziert die Angriffsfläche, jedoch werden kompromittierte Admin-Konten oder die Kombination mit anderen Schwachstellen wie CVE-2024-9379 (SQL Injection) häufig als Einstiegspunkt genutzt.

Gibt es weitere Ivanti-CSA-Schwachstellen, die zusammen gepatcht werden sollten?

Ja, CVE-2024-9380 wird häufig zusammen mit CVE-2024-9379 (SQL Injection) und CVE-2024-9381 ausgenutzt. Alle drei Schwachstellen werden durch das Update auf CSA 5.0.2 behoben und sollten gemeinsam gepatcht werden.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score62.79%
EPSS-Perzentil99.1%

Daten

Veröffentlicht8. Oktober 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.