CVE-2024-9537
ScienceLogic SL1 Unspecified Vulnerability
Beschreibung
CVE-2024-9537 ist eine kritische Sicherheitslücke in ScienceLogic SL1 (ehemals EM7), die durch eine nicht näher spezifizierte Schwachstelle in einer Drittanbieter-Komponente verursacht wird. Die Schwachstelle betrifft SL1-Versionen vor 12.1.3, 12.2.3 und 12.3 sowie ältere Versionslinien ab 10.1.x. Mit einem CVSS-Score von 9.8 (Kritisch) und einem EPSS-Wert von 63,9 % (98,4. Perzentil) stellt sie ein erhebliches Risiko dar. Die Schwachstelle wurde unter anderem beim Rackspace-Sicherheitsvorfall im September 2024 als Zero-Day ausgenutzt und ist im CISA KEV-Katalog gelistet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sciencelogic | sl1 | >= 10.1.0, < 12.1.3; >= 12.2.0, < 12.2.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://arcticwolf.com/resources/blog/rackspace-breach-linked-to-zero-day-vulnerability-sciencelogic-sl1s-third-party-utility/(Press/Media Coverage)
- https://community.sciencelogic.com/blog/latest-kb-articles-and-known-issues-blog-board/week-of-september-30-2024---latest-kb-articles-and-known-issues-part-1-of-2/1690(Vendor Advisory)
- https://rackspace.service-now.com/system_status?id=detailed_status&service=4dafca5a87f41610568b206f8bbb35a6(Third Party Advisory)
- https://support.sciencelogic.com/s/article/15465(Permissions Required)
- https://support.sciencelogic.com/s/article/15527(Permissions Required)
- https://twitter.com/ynezzor/status/1839931641172467907(Third Party Advisory)
- https://www.bleepingcomputer.com/news/security/rackspace-monitoring-data-stolen-in-sciencelogic-zero-day-attack/(Press/Media Coverage)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search_api_fulltext=CVE-2024-9537(Third Party Advisory, US Government Resource)
- https://www.theregister.com/2024/09/30/rackspace_zero_day_attack/(Press/Media Coverage)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-9537(US Government Resource)
Schwachstellentyp
Nicht spezifizierte Drittanbieter-Schwachstelle
Die genaue technische Natur der Schwachstelle wurde von ScienceLogic nicht vollständig offengelegt. Es handelt sich um eine Sicherheitslücke in einer Drittanbieter-Komponente, die mit SL1 ausgeliefert wird. Aufgrund der fehlenden detaillierten Klassifizierung kann keine spezifische CWE-Zuordnung vorgenommen werden. Die Auswirkungen -- vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit ohne Authentifizierung -- deuten auf eine schwerwiegende Schwachstelle wie eine Remote Code Execution oder eine Injection-Schwachstelle hin.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-9537 sind auf allen drei Sicherheitsebenen als maximal einzustufen. Vertraulichkeit: Angreifer können auf sämtliche von SL1 verwalteten Monitoring-Daten zugreifen, einschließlich Netzwerkkonfigurationen, Leistungsdaten und möglicherweise Zugangsdaten zu überwachten Systemen. Im Fall des Rackspace-Vorfalls wurden tatsächlich Monitoring-Daten von Kunden entwendet. Integrität: Die vollständige Kompromittierung ermöglicht das Manipulieren von Monitoring-Daten und -konfigurationen, was die Zuverlässigkeit des gesamten IT-Monitorings untergräbt. Verfügbarkeit: Der Angriff kann zur vollständigen Betriebsunterbrechung der SL1-Plattform führen, was den Verlust der Netzwerk- und Infrastrukturüberwachung bedeutet. Der EPSS-Score von 63,9 % im 98,4. Perzentil bestätigt die hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware-Angriffen wird derzeit als unbekannt eingestuft.
Exploit-Reifegrad
CVE-2024-9537 wurde als Zero-Day-Schwachstelle aktiv ausgenutzt und in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 11. November 2024. Die Schwachstelle erlangte besondere Aufmerksamkeit durch den Rackspace-Sicherheitsvorfall, bei dem Angreifer die Schwachstelle ausnutzten, um auf Monitoring-Daten von Rackspace-Kunden zuzugreifen. Der EPSS-Score von 63,9 % im 98,4. Perzentil unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Mehrere Sicherheitsforscher und Medienberichte haben die aktive Ausnutzung dokumentiert. Der Zusammenhang mit Ransomware wird derzeit als unbekannt eingestuft.
Behebung
- SL1 auf gepatchte Version aktualisieren: Aktualisieren Sie auf SL1 Version 12.1.3+, 12.2.3+ oder 12.3+. Für ältere Versionslinien (10.1.x, 10.2.x, 11.1.x, 11.2.x, 11.3.x) stehen ebenfalls Patches zur Verfügung über das ScienceLogic Support Portal.
- Netzwerkzugriff einschränken: Stellen Sie sicher, dass die SL1-Management-Oberfläche nur aus vertrauenswürdigen Netzwerksegmenten erreichbar ist. Implementieren Sie strikte Firewall-Regeln und Zugriffskontrolllisten.
- Kompromittierungsindikatoren untersuchen: Prüfen Sie SL1-Logs und Systemprotokolle auf verdächtige Aktivitäten, insbesondere unautorisierte Zugriffe oder ungewöhnliche Datenexfiltration.
- Monitoring-Zugangsdaten rotieren: Da SL1 typischerweise Zugangsdaten für überwachte Systeme speichert, sollten diese nach dem Patching rotiert werden, um kompromittierte Credentials auszuschließen.
- Drittanbieter-Komponenten inventarisieren: Erstellen Sie eine Bestandsaufnahme aller Drittanbieter-Komponenten in Ihrer SL1-Installation, um zukünftige Schwachstellen schneller identifizieren und beheben zu können.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 9.8 (Kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils maximal betroffen (C:H/I:H/A:H). Die technischen Details der Schwachstelle wurden von ScienceLogic bewusst zurückgehalten, um die Ausnutzung zu erschweren. Bekannt ist, dass eine Drittanbieter-Komponente betroffen ist, die mit SL1 gebündelt wird. Der Rackspace-Vorfall zeigte, dass Angreifer die Schwachstelle nutzen konnten, um auf interne Monitoring-Daten zuzugreifen und Informationen zu exfiltrieren.
Häufig gestellte Fragen
Was ist CVE-2024-9537?
CVE-2024-9537 ist eine kritische Sicherheitslücke in ScienceLogic SL1 (ehemals EM7), die durch eine Schwachstelle in einer mitgelieferten Drittanbieter-Komponente verursacht wird. Sie ermöglicht Angreifern ohne Authentifizierung die vollständige Kompromittierung des Systems mit einem CVSS-Score von 9.8.
Wurde CVE-2024-9537 bereits ausgenutzt?
Ja, die Schwachstelle wurde als Zero-Day aktiv ausgenutzt, unter anderem beim bekannten Rackspace-Sicherheitsvorfall im September 2024. Dort konnten Angreifer auf Monitoring-Daten von Kunden zugreifen. Die Schwachstelle ist im CISA KEV-Katalog gelistet.
Welche SL1-Versionen sind betroffen?
Betroffen sind SL1-Versionen vor 12.1.3, 12.2.3 und 12.3 sowie die Versionslinien 10.1.x, 10.2.x, 11.1.x, 11.2.x und 11.3.x. Patches sind für alle betroffenen Versionslinien verfügbar.
Wie hängt diese Schwachstelle mit dem Rackspace-Vorfall zusammen?
Angreifer nutzten CVE-2024-9537 als Zero-Day, um in die SL1-Installation von Rackspace einzudringen und Monitoring-Daten von Kunden zu stehlen. Der Vorfall machte die Schwachstelle öffentlich bekannt und führte zur Veröffentlichung von Patches.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.