Platform
other
Component
mcafee-web-gateway-mwg
Opgelost in
9.2.8
CVE-2021-23885 beschrijft een privilege escalation kwetsbaarheid in McAfee Web Gateway (MWG). Deze kwetsbaarheid stelt een geauthenticeerde gebruiker in staat om verhoogde privileges te verkrijgen en commando's uit te voeren op de appliance. De kwetsbaarheid treft MWG versies tot en met 9.2.8. Een patch is beschikbaar in versie 9.2.8.
Een succesvolle exploitatie van deze kwetsbaarheid kan leiden tot een significante inbreuk op de beveiliging. Een aanvaller kan, nadat hij geauthenticeerd is, via de gebruikersinterface verhoogde privileges verkrijgen en willekeurige commando's uitvoeren op de MWG appliance. Dit kan resulteren in volledige controle over de appliance, ongeautoriseerde toegang tot gevoelige gegevens en de mogelijkheid om het netwerk verder te infiltreren. De impact is vergelijkbaar met het verkrijgen van root-toegang op de appliance, waardoor de aanvaller de mogelijkheid heeft om de configuratie te wijzigen, data te stelen of malware te installeren. De ernst van de kwetsbaarheid wordt versterkt door het feit dat de appliance vaak wordt gebruikt als een cruciaal onderdeel van de webbeveiliging, waardoor een succesvolle aanval een breed scala aan gebruikers kan treffen.
Deze kwetsbaarheid is met een CVSS score van 9 (CRITICAL) als hoog risico beoordeeld. Er zijn momenteel geen publieke proof-of-concept exploits bekend, maar de ernst van de kwetsbaarheid suggereert dat deze mogelijk in de toekomst zal worden geëxploiteerd. De kwetsbaarheid is openbaar gemaakt op 2021-02-17. Controleer de CISA KEV catalogus voor updates over actieve campagnes.
Organizations heavily reliant on McAfee Web Gateway for web filtering and security are at significant risk. Specifically, deployments with weak password policies or shared user accounts are more vulnerable. Environments where the MWG appliance is directly exposed to the internet without adequate network segmentation also face increased risk.
• windows / supply-chain: Examine scheduled tasks for suspicious entries related to MWG. Check event logs for unusual process executions or privilege escalations within the MWG appliance.
Get-ScheduledTask | Where-Object {$_.TaskName -like "*MWG*"}• linux / server: Monitor system logs (journalctl) for authentication attempts followed by unusual command executions on the MWG appliance. Use auditd to track access to the troubleshooting page.
journalctl -u mcs-webgateway -f• generic web: Examine MWG access logs for unusual requests targeting the troubleshooting page. Look for patterns indicative of input manipulation attempts.
grep "/troubleshooting" /var/log/mcs-webgateway/access.logdisclosure
Exploit Status
EPSS
0.93% (76% percentiel)
CVSS-vector
De primaire mitigatie voor CVE-2021-23885 is het upgraden van McAfee Web Gateway naar versie 9.2.8 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke workarounds zoals het beperken van de toegang tot de troubleshooting pagina en het implementeren van strikte toegangscontroles voor gebruikers. Controleer de configuratie van de MWG appliance op ongebruikelijke of verdachte wijzigingen. Implementeer WAF-regels die pogingen tot het injecteren van commando's in de troubleshooting pagina blokkeren. Na de upgrade, bevestig de correcte werking door te controleren of de troubleshooting pagina geen ongeautoriseerde commando-uitvoering meer toestaat.
Werk McAfee Web Gateway (MWG) bij naar versie 9.2.8 of hoger. Deze update corrigeert de privilege escalation vulnerability in de User Interface.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2021-23885 is a critical vulnerability in McAfee Web Gateway (MWG) versions ≤9.2.8 that allows authenticated users to gain elevated privileges and execute commands on the appliance via the troubleshooting page.
You are affected if you are running McAfee Web Gateway versions 9.2.8 or earlier. Verify your version and upgrade as soon as possible.
Upgrade McAfee Web Gateway to version 9.2.8 or later to address this vulnerability. If immediate upgrade is not possible, implement stricter access controls to the troubleshooting page.
While no confirmed active exploitation campaigns have been publicly linked to CVE-2021-23885, its critical severity warrants immediate remediation.
Refer to the McAfee Security Advisory for CVE-2021-23885: https://kc.mcafee.com/corporate/details/7296
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.