„`html
Zusammenfassung
Eine Schwachstelle wurde in SonicCloudOrg sonic-agent bis Version 2.7.2 identifiziert. Die Vulnerabilität ermöglicht Remote Code Execution durch OS Command Injection in der Groovy Script Handler Komponente. Der CVSS-Score beträgt 6.3 (Medium). Da der Hersteller nicht reagiert hat und das Produkt nicht mehr unterstützt wird, existiert kein offizieller Patch.
Betroffene Systeme
Produkt: SonicCloudOrg sonic-agent
Betroffene Versionen: Bis einschlieĂźlich Version 2.7.2
Komponente: Groovy Script Handler
Datei: sonic-agent/src/main/java/org/cloud/sonic/agent/tests/script/GroovyScriptImpl.java
Betroffene Funktion: evalIsFailed()
Technische Details
Die Schwachstelle liegt in der unsachgemäßen Validierung von Benutzereingaben in der Groovy Script Handler Komponente. Die Funktion evalIsFailed() verarbeitet Groovy-Skripte ohne ausreichende Filterung von Sonderzeichen und Shell-Metazeichen. Dies ermöglicht es einem Angreifer, beliebige Betriebssystem-Befehle einzuschleusen und auszuführen.
Angriffsvektor: Network (Remote)
Authentifizierung: Nicht erforderlich
Komplexität: Gering
Der Exploit wurde öffentlich gemacht und ist verfügbar. Dies erhöht das praktische Risiko erheblich.
Empfohlene Massnahmen
- Sofortige Mitigationen: Segmentierung des Netzwerks zur Einschränkung des Zugriffs auf sonic-agent Instanzen
- Monitoring: Implementierung von Intrusion Detection Systemen (IDS) zur Überwachung verdächtiger Groovy-Skript-Eingaben
- Zugriffskontrolle: EinfĂĽhrung strenger Authentifizierungs- und Autorisierungsmechanismen
- Migration: Umstellung auf ein aktiv gewartetes und sichereres Testautomatisierungstool
- Audit: ĂśberprĂĽfung aller sonic-agent Instanzen und deren Logs auf potenzielle Ausnutzung
Bewertung
Kritikalität: Mittelhoch – trotz Medium-Rating ist Remote Code Execution ein kritisches Risiko
Exploitierbarkeit: Hoch – öffentlicher Exploit verfügbar
Empfehlung: Dringender Handlungsbedarf. Sofortige Risikominderung durch Netzwerksegmentierung erforderlich, parallel Migration zu alternativen Lösungen initiieren.
„`