CVE-2024-9537

CRITICAL(9.8)KEV

ScienceLogic SL1 Unspecified Vulnerability

Beschreibung

CVE-2024-9537 ist eine kritische Sicherheitslücke in ScienceLogic SL1 (ehemals EM7), die durch eine nicht näher spezifizierte Schwachstelle in einer Drittanbieter-Komponente verursacht wird. Die Schwachstelle betrifft SL1-Versionen vor 12.1.3, 12.2.3 und 12.3 sowie ältere Versionslinien ab 10.1.x. Mit einem CVSS-Score von 9.8 (Kritisch) und einem EPSS-Wert von 63,9 % (98,4. Perzentil) stellt sie ein erhebliches Risiko dar. Die Schwachstelle wurde unter anderem beim Rackspace-Sicherheitsvorfall im September 2024 als Zero-Day ausgenutzt und ist im CISA KEV-Katalog gelistet.

KEV-Informationen

Hersteller
ScienceLogic
Produkt
SL1
Hinzugefügt am
21. Oktober 2024
Fälligkeitsdatum
11. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
sciencelogicsl1>= 10.1.0, < 12.1.3; >= 12.2.0, < 12.2.3

Mehrere CVSS-Bewertungen

Quelle: 9119a7d8-5eab-497f-8521-727c672e3725(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Nicht spezifizierte Drittanbieter-Schwachstelle

Die genaue technische Natur der Schwachstelle wurde von ScienceLogic nicht vollständig offengelegt. Es handelt sich um eine Sicherheitslücke in einer Drittanbieter-Komponente, die mit SL1 ausgeliefert wird. Aufgrund der fehlenden detaillierten Klassifizierung kann keine spezifische CWE-Zuordnung vorgenommen werden. Die Auswirkungen -- vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit ohne Authentifizierung -- deuten auf eine schwerwiegende Schwachstelle wie eine Remote Code Execution oder eine Injection-Schwachstelle hin.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-9537 sind auf allen drei Sicherheitsebenen als maximal einzustufen. Vertraulichkeit: Angreifer können auf sämtliche von SL1 verwalteten Monitoring-Daten zugreifen, einschließlich Netzwerkkonfigurationen, Leistungsdaten und möglicherweise Zugangsdaten zu überwachten Systemen. Im Fall des Rackspace-Vorfalls wurden tatsächlich Monitoring-Daten von Kunden entwendet. Integrität: Die vollständige Kompromittierung ermöglicht das Manipulieren von Monitoring-Daten und -konfigurationen, was die Zuverlässigkeit des gesamten IT-Monitorings untergräbt. Verfügbarkeit: Der Angriff kann zur vollständigen Betriebsunterbrechung der SL1-Plattform führen, was den Verlust der Netzwerk- und Infrastrukturüberwachung bedeutet. Der EPSS-Score von 63,9 % im 98,4. Perzentil bestätigt die hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware-Angriffen wird derzeit als unbekannt eingestuft.

Exploit-Reifegrad

CVE-2024-9537 wurde als Zero-Day-Schwachstelle aktiv ausgenutzt und in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 11. November 2024. Die Schwachstelle erlangte besondere Aufmerksamkeit durch den Rackspace-Sicherheitsvorfall, bei dem Angreifer die Schwachstelle ausnutzten, um auf Monitoring-Daten von Rackspace-Kunden zuzugreifen. Der EPSS-Score von 63,9 % im 98,4. Perzentil unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Mehrere Sicherheitsforscher und Medienberichte haben die aktive Ausnutzung dokumentiert. Der Zusammenhang mit Ransomware wird derzeit als unbekannt eingestuft.

Behebung

  1. SL1 auf gepatchte Version aktualisieren: Aktualisieren Sie auf SL1 Version 12.1.3+, 12.2.3+ oder 12.3+. Für ältere Versionslinien (10.1.x, 10.2.x, 11.1.x, 11.2.x, 11.3.x) stehen ebenfalls Patches zur Verfügung über das ScienceLogic Support Portal.
  2. Netzwerkzugriff einschränken: Stellen Sie sicher, dass die SL1-Management-Oberfläche nur aus vertrauenswürdigen Netzwerksegmenten erreichbar ist. Implementieren Sie strikte Firewall-Regeln und Zugriffskontrolllisten.
  3. Kompromittierungsindikatoren untersuchen: Prüfen Sie SL1-Logs und Systemprotokolle auf verdächtige Aktivitäten, insbesondere unautorisierte Zugriffe oder ungewöhnliche Datenexfiltration.
  4. Monitoring-Zugangsdaten rotieren: Da SL1 typischerweise Zugangsdaten für überwachte Systeme speichert, sollten diese nach dem Patching rotiert werden, um kompromittierte Credentials auszuschließen.
  5. Drittanbieter-Komponenten inventarisieren: Erstellen Sie eine Bestandsaufnahme aller Drittanbieter-Komponenten in Ihrer SL1-Installation, um zukünftige Schwachstellen schneller identifizieren und beheben zu können.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 9.8 (Kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils maximal betroffen (C:H/I:H/A:H). Die technischen Details der Schwachstelle wurden von ScienceLogic bewusst zurückgehalten, um die Ausnutzung zu erschweren. Bekannt ist, dass eine Drittanbieter-Komponente betroffen ist, die mit SL1 gebündelt wird. Der Rackspace-Vorfall zeigte, dass Angreifer die Schwachstelle nutzen konnten, um auf interne Monitoring-Daten zuzugreifen und Informationen zu exfiltrieren.

Häufig gestellte Fragen

Was ist CVE-2024-9537?

CVE-2024-9537 ist eine kritische Sicherheitslücke in ScienceLogic SL1 (ehemals EM7), die durch eine Schwachstelle in einer mitgelieferten Drittanbieter-Komponente verursacht wird. Sie ermöglicht Angreifern ohne Authentifizierung die vollständige Kompromittierung des Systems mit einem CVSS-Score von 9.8.

Wurde CVE-2024-9537 bereits ausgenutzt?

Ja, die Schwachstelle wurde als Zero-Day aktiv ausgenutzt, unter anderem beim bekannten Rackspace-Sicherheitsvorfall im September 2024. Dort konnten Angreifer auf Monitoring-Daten von Kunden zugreifen. Die Schwachstelle ist im CISA KEV-Katalog gelistet.

Welche SL1-Versionen sind betroffen?

Betroffen sind SL1-Versionen vor 12.1.3, 12.2.3 und 12.3 sowie die Versionslinien 10.1.x, 10.2.x, 11.1.x, 11.2.x und 11.3.x. Patches sind für alle betroffenen Versionslinien verfügbar.

Wie hängt diese Schwachstelle mit dem Rackspace-Vorfall zusammen?

Angreifer nutzten CVE-2024-9537 als Zero-Day, um in die SL1-Installation von Rackspace einzudringen und Monitoring-Daten von Kunden zu stehlen. Der Vorfall machte die Schwachstelle öffentlich bekannt und führte zur Veröffentlichung von Patches.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score3.83%
EPSS-Perzentil89.2%

Daten

Veröffentlicht18. Oktober 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.