Beschreibung
Libraesva ESG ist von einer Command-Injection-Schwachstelle betroffen, die durch eine bösartige E-Mail mit einem speziell präparierten komprimierten Anhang ausgelöst werden kann und die potenzielle Ausführung beliebiger Befehle als nicht privilegierter Benutzer ermöglicht. Dies geschieht aufgrund einer unsachgemäßen Bereinigung beim Entfernen von aktivem Code aus Dateien, die in einigen komprimierten Archivformaten enthalten sind.
Die Schwachstelle betrifft Versionen von Libraesva ESG ab Version 4.5.
Für ESG 5.0 wurde ein Fix in 5.0.31 veröffentlicht
Für ESG 5.1 wurde ein Fix in 5.1.20 veröffentlicht
Für ESG 5.2 wurde ein Fix in 5.2.31 veröffentlicht
Für ESG 5.3 wurde ein Fix in 5.3.16 veröffentlicht
Für ESG 5.4 wurde ein Fix in 5.4.8 veröffentlicht
Für ESG 5.5 wurde ein Fix in 5.5.7 veröffentlicht
Die Fixes wurden über den automatischen Update-Kanal veröffentlicht.
Versionen unter 5.0 befinden sich im EOS-Status (End of Support) und müssen manuell aktualisiert werden.
Libraesva-Cloud-Kunden
Alle Appliances in der Libraesva-Cloud wurden auf die neueste Version mit dem Fix aktualisiert. Es sind keine weiteren Maßnahmen erforderlich.
Libraesva-On-Premise-Kunden
Alle On-Premise-Appliances mit Versionen 5.X wurden gemäß unseren Telemetriedaten automatisch auf die neueste Version mit dem Fix aktualisiert.
On-Premise-Kunden von Appliances der Version 5.X können die aktuell installierte Version im Admin-Dashboard überprüfen.
On-Premise-Kunden mit 4.X-Versionen, die sich im End Of Support befinden, müssen
manuell auf 5.x aktualisieren.
Überblick über die Schwachstelle
Auslösemechanismus
Ein Angreifer kann diese Schwachstelle ausnutzen, indem er eine E-Mail mit einem speziell präparierten komprimierten Archiv versendet. Die Schwachstelle wird nur bei bestimmten Archivformaten ausgelöst. Innerhalb des Archivs sind die Payload-Dateien so konstruiert, dass sie die Bereinigungslogik der Anwendung manipulieren und eine unsachgemäße Bereinigung von Eingabeparametern ausnutzen.
Auswirkung
Sobald die Umgehung der Bereinigung erreicht ist, kann der Angreifer beliebige Shell-Befehle unter einem nicht privilegierten Benutzerkonto ausführen.
Bekannte Ausnutzung
Ein bestätigter Missbrauchsfall wurde identifiziert. Es wird angenommen, dass der Bedrohungsakteur ein feindlich gesinnter ausländischer Staat ist.
Zeitplan der Behebung
Von der Entdeckung bis zur Bereitstellung des Fixes: 17 Stunden
Behebungsmaßnahme: Libraesva hat einen automatisierten Notfall-Patch für alle ESG 5.x-Installationen (Cloud und On-Premise) veröffentlicht.
Inhalt des Patches:
- Kernfix zur Behebung der Bereinigungsschwachstelle.
- Automatisierter Scan auf Kompromittierungsindikatoren (IoCs).
- Selbstbewertungsmodul, das auf allen betroffenen Appliances (Cloud und On-Premise) ausgeführt wird, um die Integrität des Patches zu überprüfen und verbleibende Bedrohungen zu erkennen.
Der Fokus auf eine einzelne Appliance unterstreicht die Präzision des Bedrohungsakteurs (vermutlich ein feindlich gesinnter ausländischer Staat) und hebt die Bedeutung einer schnellen, umfassenden Patch-Bereitstellung hervor.