Aktualisieren Sie Snipe-IT umgehend auf Version 8.6.2 oder höher.
Hoechster CVSS-Basiswert 8.5+15
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [hoch] Snipe-IT: Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen
Eine kritische Schwachstelle in Snipe-IT (Versionen < 8.6.2 und 8.6.2) ermöglicht authentifizierten Angreifern das Umgehen von Sicherheitsvorkehrungen. Betroffen sind Nutzer der Open-Source-Asset-Management-Software auf Linux- und UNIX-Plattformen. Es wird dringend empfohlen, die Software umgehend auf eine sichere Version zu aktualisieren, um Angriffe zu verhindern.
SecBoard-Einordnung
Diese Schwachstelle erlaubt es authentifizierten Angreifern, bestehende Sicherheitsvorkehrungen zu umgehen, was potenziell zu unautorisiertem Zugriff oder Manipulation von Asset-Daten führen kann.
Realistisch schlimmster Fall: Ein authentifizierter Angreifer könnte Sicherheitskontrollen umgehen, um unautorisierte Aktionen innerhalb der Asset-Management-Software durchzuführen, was die Integrität und Vertraulichkeit der verwalteten Assets gefährden könnte.
Key Facts
- CVSS
- 8.5 · HIGH
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- disclosure@vulncheck.com
Betroffen
Nutzer der Open-Source-Asset-Management-Software Snipe-IT auf Linux- und UNIX-Plattformen, insbesondere Versionen unter 8.6.2.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (1)
- cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie die aktuell installierte Version von Snipe-IT in Ihrer Umgebung.
- ▸Stellen Sie sicher, dass alle Snipe-IT-Instanzen auf Version 8.6.2 oder höher aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Zugriffslogs von Snipe-IT auf ungewöhnliche Aktivitäten oder Umgehungsversuche von Sicherheitskontrollen, insbesondere nach der Authentifizierung.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Art der umgangenen Sicherheitsvorkehrungen ist im Artikel nicht spezifiziert.
- ▸Die spezifischen Auswirkungen oder potenziellen Aktionen, die ein Angreifer nach dem Umgehen der Sicherheitsvorkehrungen ausführen könnte, sind nicht detailliert.
- ▸Es wird nicht spezifiziert, wie die Authentifizierung des Angreifers erfolgt oder welche Art von Berechtigungen dafür erforderlich sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Reconnaissance detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Schwachstelle ermöglicht ... das Umgehen von Sicherheitsvorkehrungen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
2
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap