CVE-2017-18368

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Zyxel P660HN-T1A Routers Command Injection Vulnerability

Beschreibung

CVE-2017-18368 ist eine kritische Command-Injection-Schwachstelle im ZyXEL P660HN-T1A Router, die es unauthentifizierten Angreifern ermöglicht, beliebige Betriebssystembefehle auf dem Gerät auszuführen. Die Schwachstelle befindet sich in der Remote System Log Forwarding-Funktion auf der Seite ViewLog.asp und kann über den Parameter remote_host ausgenutzt werden. Da für die Ausnutzung von CVE-2017-18368 keine Authentifizierung erforderlich ist, können Angreifer die vollständige Kontrolle über den betroffenen ZyXEL-Router erlangen. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 93,7 % stellt diese Command-Injection-Schwachstelle ein extremes Sicherheitsrisiko dar.

KEV-Informationen

Hersteller
Zyxel
Produkt
P660HN-T1A Routers
Hinzugefügt am
7. August 2023
Fälligkeitsdatum
28. August 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
billion5200w-t firmware7.3.8.0
zyxelp660hn-t1a v2 firmware7.3.15.0
zyxelp660hn-t1a v1 firmware7.3.15.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

Bei CVE-2017-18368 werden Benutzereingaben im Parameter remote_host der ViewLog.asp-Seite des ZyXEL P660HN-T1A Routers nicht ordnungsgemäß bereinigt, bevor sie an einen Betriebssystembefehl übergeben werden. Dadurch kann ein Angreifer speziell gestaltete Eingaben verwenden, um beliebige Befehle auf dem zugrunde liegenden Betriebssystem des Routers einzuschleusen und auszuführen.

Mehr erfahren: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2017-18368 im ZyXEL P660HN-T1A Router erreicht mit einem CVSS-Score von 9.8 die höchste Schweregradkategorie CRITICAL und stellt ein maximales Risiko für betroffene Netzwerke dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne über das Netzwerk ausnutzbar, ohne dass physischer Zugang zum Router erforderlich ist. Angriffskomplexität (Niedrig): Die Ausnutzung ist einfach und erfordert keine besonderen Voraussetzungen — der verwundbare Parameter ist direkt über die Web-Oberfläche erreichbar. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Zugangsdaten, da die betroffene Funktion für unauthentifizierte Benutzer zugänglich ist. Keine Benutzerinteraktion erforderlich: Der Angriff kann vollständig automatisiert durchgeführt werden. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Ein erfolgreicher Command-Injection-Angriff ermöglicht die vollständige Kontrolle über den Router, einschließlich des Zugriffs auf Konfigurationsdaten, der Manipulation von Netzwerkeinstellungen und der Übernahme des Geräts in Botnetze. Der EPSS-Score von 93,7 % (99. Perzentil) bestätigt die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2017-18368 über mehrere Quellen: GitHub PoC von pedrib, Seclists Full Disclosure und SSD Disclosure. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 93,7 % (99. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin. Darüber hinaus wurde diese Schwachstelle nachweislich von Varianten des Mirai-Botnetzes ausgenutzt, um betroffene Router in Botnetze einzubinden.

Behebung

  1. Herstellerempfehlung umsetzen: Gemäß der CISA KEV-Anforderung (Frist: 28.08.2023) sind die Maßnahmen des Herstellers umzusetzen oder das Produkt außer Betrieb zu nehmen, falls keine Gegenmaßnahmen verfügbar sind.
  2. Firmware aktualisieren oder Gerät ersetzen: Prüfen Sie, ob ZyXEL eine aktualisierte Firmware für den P660HN-T1A bereitstellt. Da es sich um ein älteres Gerät handelt, ist möglicherweise kein Patch verfügbar — in diesem Fall sollte der Router durch ein aktuelles Modell mit Sicherheitssupport ersetzt werden. Auch die betroffenen Billion 5200W-T und ZyXEL P660HN-T1A v2 Firmware sollten überprüft werden.
  3. Weboberfläche absichern: Deaktivieren Sie den Fernzugriff auf die Web-Administrationsoberfläche des Routers. Falls ein Fernzugriff erforderlich ist, beschränken Sie ihn auf vertrauenswürdige IP-Adressen und verwenden Sie ein VPN. Stellen Sie sicher, dass die ViewLog.asp-Seite nicht aus dem Internet erreichbar ist.
  4. Netzwerküberwachung einrichten: Überwachen Sie den Netzwerkverkehr des Routers auf verdächtige ausgehende Verbindungen, die auf eine Botnet-Mitgliedschaft hindeuten könnten. Achten Sie auf ungewöhnliche DNS-Anfragen und Verbindungen zu bekannten Command-and-Control-Servern.
  5. Eingabevalidierung implementieren: Bei der Entwicklung eigener Netzwerkgeräte-Firmware sicherstellen, dass alle Benutzereingaben ordnungsgemäß bereinigt werden, bevor sie an Betriebssystembefehle übergeben werden. Verwenden Sie parametrisierte Befehle anstelle von String-Konkatenation.

Technische Details

CVE-2017-18368 basiert auf einer OS-Command-Injection-Schwachstelle (CWE-78) im ZyXEL P660HN-T1A v1 Router mit TCLinux Firmware. Der verwundbare Endpunkt ist die Seite ViewLog.asp, die eine Remote System Log Forwarding-Funktion bereitstellt. Der Parameter remote_host wird ohne ordnungsgemäße Bereinigung von Sonderzeichen direkt an einen Betriebssystembefehl übergeben, was es einem Angreifer ermöglicht, durch Einfügen von Shell-Metazeichen (wie Semikolons oder Pipes) beliebige Befehle einzuschleusen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff über das Netzwerk (AV:N) bei niedriger Komplexität (AC:L) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) möglich ist. Die vollständige Auswirkung auf alle drei Sicherheitsziele (C:H/I:H/A:H) reflektiert die Tatsache, dass Command Injection auf einem Router die vollständige Kontrolle über das Gerät und damit auch über den gesamten durch den Router geleiteten Netzwerkverkehr ermöglicht.

Häufig gestellte Fragen

Wird CVE-2017-18368 aktiv ausgenutzt?

Ja, CVE-2017-18368 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen. Öffentlicher Exploit-Code ist über mehrere Quellen verfügbar, und die Schwachstelle wurde nachweislich von Mirai-Botnet-Varianten zur Übernahme betroffener Router ausgenutzt.

Welche Produkte sind von CVE-2017-18368 betroffen?

Betroffen sind der ZyXEL P660HN-T1A v1 und v2 sowie die Billion 5200W-T Firmware. Der ZyXEL P660HN-T1A v1 mit TCLinux Firmware 7.3.15.0 v001 / 3.40(ULM.0)b31 ist als primär verwundbar identifiziert. Da es sich um ältere Geräte handelt, ist ein Firmware-Update möglicherweise nicht verfügbar.

Wie behebe ich CVE-2017-18368?

Prüfen Sie, ob eine aktualisierte Firmware für den betroffenen Router verfügbar ist. Da der ZyXEL P660HN-T1A ein älteres Modell ist, wird empfohlen, das Gerät durch einen aktuellen Router mit aktivem Sicherheitssupport zu ersetzen. Deaktivieren Sie in der Zwischenzeit den Fernzugriff auf die Web-Administrationsoberfläche.

Wie schwerwiegend ist CVE-2017-18368?

CVE-2017-18368 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft und ermöglicht unauthentifizierte Remote-Codeausführung durch Command Injection. Mit einem EPSS-Score von 93,7 % im 99. Perzentil gehört sie zu den am aktivsten ausgenutzten Schwachstellen, was durch die öffentliche Verfügbarkeit von Exploit-Code noch verschärft wird.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score94.51%
EPSS-Perzentil99.8%

Daten

Veröffentlicht2. Mai 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.