CVE-2016-6277
NETGEAR Multiple Routers Remote Code Execution Vulnerability
Beschreibung
CVE-2016-6277 ist eine schwerwiegende Cross-Site Request Forgery (CSRF)-Schwachstelle in NETGEAR Multiple Routers. NETGEAR hat bestätigt, dass mehrere Router unauthentifizierten Webseiten erlauben, Formulareingaben direkt an die Kommandozeilenschnittstelle weiterzuleiten, was Remote Code Execution ermöglicht. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 93,99 % (99,9. Perzentile) besteht eine beachtliche Wahrscheinlichkeit der Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| netgear | d6220 firmware | <= 1.0.0.22 |
| netgear | d6400 firmware | <= 1.0.0.56 |
| netgear | r6250 firmware | <= 1.0.4.6_10.1.12 |
| netgear | r6400 firmware | <= 1.0.1.18 |
| netgear | r6700 firmware | <= 1.0.1.14 |
| netgear | r6900 firmware | <= 1.0.1.14 |
| netgear | r7000 firmware | <= 1.0.7.2_1.1.93 |
| netgear | r7100lg firmware | <= 1.0.0.28 |
| netgear | r7300dst firmware | <= 1.0.0.46 |
| netgear | r7900 firmware | <= 1.0.1.8 |
| netgear | r8000 firmware | <= 1.0.3.26 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://kb.netgear.com/000036386/CVE-2016-582384(Patch, Vendor Advisory)
- http://packetstormsecurity.com/files/155712/Netgear-R6400-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/94819(Broken Link, Third Party Advisory, VDB Entry)
- http://www.sj-vs.net/a-temporary-fix-for-cert-vu582384-cwe-77-on-netgear-r7000-and-r6400-routers/(Broken Link, Mitigation, Third Party Advisory)
- https://kalypto.org/research/netgear-vulnerability-expanded/(Broken Link, Exploit, Third Party Advisory)
- https://www.exploit-db.com/exploits/40889/(Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/41598/(Exploit, Third Party Advisory, VDB Entry)
- https://www.kb.cert.org/vuls/id/582384(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-6277(US Government Resource)
Schwachstellentyp
CWE-352: Cross-Site Request Forgery (CSRF)
Cross-Site Request Forgery (CSRF) ist eine Schwachstelle, die auftritt, wenn eine Webanwendung nicht ausreichend verifiziert, ob eine Anfrage von einem autorisierten Benutzer stammt oder von einem Angreifer gefälscht wurde. CSRF-Angriffe bringen authentifizierte Benutzer dazu, unbeabsichtigte Aktionen auszuführen, indem sie das Vertrauen ausnutzen, das eine Webanwendung dem Browser des Benutzers entgegenbringt.
Weitere Informationen: CWE-352 — Cross-Site Request Forgery (CSRF)
Auswirkungsanalyse
CVE-2016-6277 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung, wobei eine Benutzerinteraktion erforderlich ist. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden und unbefugte Datenänderungen ermöglichen und vollständige Dienstausfälle verursachen. Organisationen mit betroffenen Multiple Routers-Installationen tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.
Exploit-Reifegrad
CVE-2016-6277 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 93,99 % (99,9. Perzentile) spiegelt eine außergewöhnlich hohe Ausnutzungswahrscheinlichkeit wider. Öffentlich verfügbarer Exploit-Code senkt die Einstiegshürde für Angreifer und erhöht die Dringlichkeit der Behebung. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-09-07 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Überprüfen Sie, dass alle Instanzen der betroffenen Produkte (netgear d6220 firmware <= 1.0.0.22; netgear d6400 firmware <= 1.0.0.56; netgear r6250 firmware <= 1.0.4.6_10.1.12) auf gepatchte Versionen aktualisiert wurden.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme mittels Firewall-Regeln und Netzwerksegmentierung.
- Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
- Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.
Technische Details
CVE-2016-6277 betrifft NETGEAR Multiple Routers. NETGEAR hat bestätigt, dass mehrere Router unauthentifizierten Webseiten erlauben, Formulareingaben direkt an die Kommandozeilenschnittstelle weiterzuleiten, was Remote Code Execution ermöglicht. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugriff auf das Zielsystem ausnutzen kann. Der CVSS-Score von 8.8 spiegelt eine schwerwiegende Schwachstelle wider, die ein bedeutendes Risiko für betroffene Umgebungen darstellt.
Häufig gestellte Fragen
Wird CVE-2016-6277 aktiv ausgenutzt?
Ja. CVE-2016-6277 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 93,99 % (99,9. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2016-6277 betroffen?
CVE-2016-6277 betrifft NETGEAR Multiple Routers. Konkret betroffen sind: netgear d6220 firmware (Versionen: <= 1.0.0.22), netgear d6400 firmware (Versionen: <= 1.0.0.56), netgear r6250 firmware (Versionen: <= 1.0.4.6_10.1.12), netgear r6400 firmware (Versionen: <= 1.0.1.18), netgear r6700 firmware (Versionen: <= 1.0.1.14).
Wie behebe ich CVE-2016-6277?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Angriffsfläche zu reduzieren.
Wie schwerwiegend ist CVE-2016-6277?
CVE-2016-6277 hat einen CVSS 3.1-Score von 8.8 (HIGH). Dies ist eine schwerwiegende Schwachstelle, die bei der Behebung priorisiert werden sollte.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.