SecBoard
Zurück zur CVE-Übersicht

CVE-2021-38647

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score84/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 100% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

99.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2021-38647 ist eine Schwachstelle zur Remotecodeausführung () in der Open Management Infrastructure (OMI) von Microsoft. Diese Lücke ermöglicht es einem Angreifer, beliebigen Code auf betroffenen Systemen auszuführen, was zu einer vollständigen Kompromittierung führen kann. Betroffen sind verschiedene Azure-Dienste und der Log Analytics Agent, die OMI nutzen.

Die Schwachstelle wird als kritisch eingestuft ( 9.8) und hat eine extrem hohe Exploit-Wahrscheinlichkeit ( 100%). Sie ist zudem in CISAs () Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Bedrohung für Organisationen, die die betroffenen Microsoft-Produkte einsetzen.

Security-Teams sollten umgehend alle betroffenen Microsoft Azure-Dienste und den Log Analytics Agent auf das neueste verfügbare Update prüfen und dieses installieren. Eine schnelle Reaktion ist aufgrund der aktiven Ausnutzung und der hohen Kritikalität unerlässlich, um das Risiko einer Kompromittierung zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Open Management Infrastructure (OMI) Remote Code Execution Vulnerability

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV).

Threat-Hunting-Queries

Die Schwachstelle betrifft die Open Management Infrastructure (OMI) und ermöglicht Remote Code Execution. Die Detektion konzentriert sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen, die von OMI-Prozessen ausgehen, insbesondere wenn diese zu einer Shell oder einem unbekannten externen Host führen.

Sentinel/Defender KQL

SecurityEvent
| where EventID == 4688 // Process Creation
| where NewProcessName contains "cmd.exe" or NewProcessName contains "powershell.exe" or NewProcessName contains "sh" or NewProcessName contains "bash"
| where ParentProcessName contains "omiagent" or ParentProcessName contains "omiserver"
| project TimeGenerated, Computer, Account, ParentProcessName, NewProcessName, CommandLine

Splunk SPL

index=* (sourcetype=WinEventLog:Security OR sourcetype=linux_audit)
| (EventCode=4688 OR type=SYSCALL)
| (NewProcessName="*cmd.exe*" OR NewProcessName="*powershell.exe*" OR NewProcessName="*sh*" OR NewProcessName="*bash*")
| (ParentProcessName="*omiagent*" OR ParentProcessName="*omiserver*")
| table _time, host, user, ParentProcessName, NewProcessName, CommandLine

Sigma

title: OMI RCE Suspicious Process Creation
status: experimental
description: Detects suspicious process creation by OMI processes, indicative of CVE-2021-38647 exploitation.
author: SecBoard
date: 2024/07/30
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    ParentProcessName|contains: ['omiagent', 'omiserver']
    NewProcessName|contains: ['cmd.exe', 'powershell.exe', 'sh', 'bash']
  condition: selection
level: critical

Elastic ES|QL

from logs-windows.security-*
| where event.code == 4688
| where process.parent.name : ("omiagent", "omiserver")
| where process.name : ("cmd.exe", "powershell.exe", "sh", "bash")
| select @timestamp, host.name, user.name, process.parent.name, process.name, process.command_line

SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:microsoft:azure_automation_state_configuration:-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:azure_automation_update_management:-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:azure_diagnostics_\(lad\):-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:azure_security_center:-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:azure_sentinel:-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:azure_stack_hub:-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:container_monitoring_solution:-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:log_analytics_agent:-:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:open_management_infrastructure:*:*:*:*:*:*:*:*
  • cpe:2.3:a:microsoft:system_center_operations_manager:-:*:*:*:*:*:*:*

Referenzen