SWQL injekcija SolarWinds Platform
SolarWinds Platform (≤ 2024.1 SR 1)
CVE-2024-28996 ir SWQL (SolarWinds Query Language) injekcijas ievainojamība SolarWinds Platform, kas ļāva ar īpaši veidotu vaicājumu manipulēt pamatā esošo datubāzes slāni. Tā tika atklāta ielaušanās testēšanas laikā NATO Sakaru un informācijas aģentūrai un novērsta SolarWinds Platform 2024.2 versijā.
Kritiskums: Augsts CVSS 7.5 CVE-2024-28996 3 min lasīšanai
Katrs vērtējums veidojas no astoņiem vienkāršiem jautājumiem par to, kā uzbrukums darbojas un ko tas jums izmaksā.
Cik grūti to izmantot
Ko uzbrucējs var paveikt
Izvēlieties metriku, lai redzētu, ko tā nozīmē
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
§ 01. Pārskats
SolarWinds Platform (agrāk Orion Platform) ir kopīgs pamats SolarWinds tīkla, sistēmu un lietojumprogrammu uzraudzības produktiem. Tā piedāvā SWQL – SolarWinds Query Language – kā uz lasīšanu orientētu vaicājumu saskarni pār platformas informācijas modeli. SWQL ļauj operatoriem un integrācijām vaicāt uzraudzītās entītijas, izmantojot SQL līdzīgu sintaksi, ko platforma pārveido vaicājumos pret savu aizmugursistēmas datubāzi.
CVE-2024-28996 ir SWQL injekcijas ievainojamība šajā saskarnē. Trūkums tika konstatēts ielaušanās testēšanas laikā, kas tika veikta NATO Sakaru un informācijas aģentūrai (NCIA), un SolarWinds savā drošības paziņojumā atzina atklājumu. NVD reģistrē problēmu kā CWE-89 (nepareiza SQL komandā izmantotu īpašo elementu neitralizēšana) ar CVSS v3.1 bāzes vērtējumu 7.5 (Augsts).
§ 02. Kā tā darbojas
SWQL injekcija ir SolarWinds specifiskā SQL injekcijas forma. Tā kā SWQL priekšraksti galu galā tiek kompilēti vaicājumos, kas tiek izpildīti pret platformas pamatā esošo datubāzi, ievaddati, kas netiek pienācīgi neitralizēti pirms nonākšanas šajā pārveidošanas slānī, var mainīt iegūtā vaicājuma struktūru, nevis tikt uztverti tīri kā dati. Tādējādi uzbrucējs, kurš var ietekmēt SWQL vaicājumu, var manipulēt aizmugursistēmas datubāzes vaicājumus, ko platforma izpilda viņa vārdā.
Publiskais CVSS vektors (CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) apraksta sasniedzamos apstākļus: vektors ir Blakusesošs (AV:A), nevis pilnībā attālināts, uzbrukuma sarežģītība ir Augsta (AC:H), un nav nepieciešamas privilēģijas vai lietotāja mijiedarbība. SolarWinds pašu apraksts norāda, ka šai ievainojamībai uzbrukuma sarežģītība ir augsta. Ietekmes rādītāji ir Augsti konfidencialitātei, integritātei un pieejamībai, atspoguļojot to, ka veiksmīga injekcija var nolasīt, mainīt vai izjaukt datus, kas tiek apstrādāti datubāzes slānī. Papildus šīm publiski dokumentētajām īpašībām precīzais injekcijas punkts un izmantošanas mehānika nav detalizēti aprakstīta publiskajos avotos un šeit netiek atkārtota.
§ 03. Ietekme
SolarWinds Platform atrodas daudzu uzraudzības izvietojumu centrā un uztur infrastruktūras inventāru, ar akreditācijas datiem saistītus metadatus, brīdinājumus un darbības telemetriju. Ievadīšana, kas sasniedz aizmugursistēmas vaicājumu slāni, grauj uzticamības robežu starp lietotāja iesniegtajiem vaicājuma ievaddatiem un datubāzi, tāpēc CVSS rādītāji novērtē konfidencialitātes, integritātes un pieejamības ietekmi kā Augstu.
Mīkstinošie faktori ir Blakusesošais uzbrukuma vektors un Augstā uzbrukuma sarežģītība, kas paaugstina praktiskas izmantošanas slieksni salīdzinājumā ar vienkāršu, uz internetu vērstu, zemas sarežģītības SQL injekciju. Neraugoties uz to, problēma ir novērtēta kā Augsta kritiskuma, un, ņemot vērā platformas privileģēto stāvokli uzraudzītajā vidē, skartajām organizācijām tika ieteikts to novērst nekavējoties.
§ 04. Skartās un izlabotās versijas
Ievainojamība skar SolarWinds Platform 2024.1.1 un vecākas versijas (šīs atklāšanas pamatojums attiecas uz versijām līdz 2024.1 SR 1). SolarWinds to novērsa SolarWinds Platform 2024.2 versijā.
Novēršana ir jaunināšana uz 2024.2 vai jaunāku versiju. CVE-2024-28996 tika izlabota tā paša 2024.2 laidiena ietvaros, kas atrisināja vairākas citas SolarWinds Platform problēmas, tāpēc šī laidiena piemērošana novērš gan šo SWQL injekciju, gan pārējās laidiena piezīmēs dokumentētās ievainojamības.
§ 05. Atklāšana un iznākums
Ievainojamība tika atklāta autorizētas ielaušanās testēšanas laikā, kas tika veikta NATO Sakaru un informācijas aģentūrai, un ziņota SolarWinds. SolarWinds publicēja drošības paziņojumu, koordinēja labojumu un atzina atklājumu. CVE tika piešķirts numurs CVE-2024-28996 un publicēts caur NVD.
Atklājums tiek attiecināts uz Nilu Putniņu (OffSeq Cybersecurity).
§ 06. Atklāšanas hronoloģija
- 2024-03-13 CVE-2024-28996 rezervēts
- 2024-06-04 Ievainojamība publicēta; SolarWinds Platform 2024.2 izlaista ar labojumu