CVE-2017-5521
NETGEAR Multiple Devices Exposure of Sensitive Information Vulnerability
Beschreibung
CVE-2017-5521 ist eine Schwachstelle zur Offenlegung sensibler Informationen, die mehrere NETGEAR-Geräte betrifft und es Angreifern ermöglicht, das Administratorpasswort durch einfache manipulierte Anfragen an den Web-Management-Server offenzulegen. Die Schwachstelle ermöglicht eine nicht authentifizierte Passwortwiederherstellung durch Ausnutzung eines Fehlers im Passwort-Recovery-Mechanismus und gewährt vollständigen administrativen Zugriff auf den betroffenen Router. NETGEAR-Router sind in Privathaushalten und kleinen Unternehmen allgegenwärtig, was diese Schwachstelle zu einer erheblichen Bedrohung macht. Die CISA hat CVE-2017-5521 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 93,8 % (99. Perzentil) ist die Ausnutzung bei exponierten Geräten nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| netgear | r6200 firmware | 1.0.1.56_1.0.43 |
| netgear | r6300 firmware | 1.0.2.78_1.0.58 |
| netgear | vegn2610 firmware | 1.0.0.36 |
| netgear | ac1450 firmware | 1.0.0.34_10.0.16 |
| netgear | wnr1000v3 firmware | 1.0.2.68_60.0.93 |
| netgear | wndr3700v3 firmware | 1.0.0.40_1.0.32 |
| netgear | wndr4000 firmware | 1.0.2.4_9.1.86 |
| netgear | wndr4500 firmware | 1.0.1.44_1.0.73 |
| netgear | d6400 firmware | 1.0.0.44 |
| netgear | d6220 firmware | 1.0.0.12 |
| netgear | d6300 firmware | 1.0.0.96 |
| netgear | d6300b firmware | 1.0.0.40 |
| netgear | dgn2200bv4 firmware | 1.0.0.68 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://kb.netgear.com/30632/Web-GUI-Password-Recovery-and-Exposure-Security-Vulnerability(Vendor Advisory)
- http://www.securityfocus.com/bid/95457(Broken Link, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/41205/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-5521(US Government Resource)
Schwachstellentyp
CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure
CVE-2017-5521 nutzt eine Schwäche bei der Offenlegung sensibler Informationen in mehreren NETGEAR-Geräten aus, bei der der Web-Management-Server das Administratorpasswort über den Passwort-Recovery-Mechanismus an nicht autorisierte Akteure weitergibt. Anstatt einen sicheren Passwort-Reset-Prozess zu implementieren, antworten die betroffenen Geräte auf speziell manipulierte HTTP-Anfragen mit den aktuellen Administrator-Zugangsdaten im Klartext.
Mehr erfahren: CWE-200 — Offenlegung sensibler Informationen an nicht autorisierte Akteure
Auswirkungsanalyse
CVE-2017-5521 stellt ein kritisches Risiko für die Netzwerksicherheit dar, indem administrative Zugangsdaten von NETGEAR-Geräten offengelegt werden. Die Schwachstelle ist aus dem lokalen Netzwerk ohne Authentifizierung ausnutzbar, erfordert keine Benutzerinteraktion und weist minimale Angriffskomplexität auf. Ein Angreifer, der das Administratorpasswort erlangt, erhält die vollständige Kontrolle über den Router, einschließlich der Möglichkeit, DNS-Einstellungen zu manipulieren, Firewall-Regeln zu ändern, Remote-Management für persistenten Zugriff zu aktivieren und den Netzwerkverkehr abzufangen. Mit einem EPSS-Score von 93,8 % (99. Perzentil) gehört diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten aller bekannten CVEs. Obwohl nicht direkt mit Ransomware assoziiert, bieten kompromittierte Netzwerkgeräte Angreifern den nötigen Netzwerkzugang für die Verbreitung von Ransomware.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2017-5521 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 29. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 93,8 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider, getrieben durch die triviale Natur des Exploits — eine einfache HTTP-Anfrage an die Web-Verwaltungsoberfläche genügt, um das Administratorpasswort zu extrahieren. Öffentliche Exploit-Details und Proof-of-Concept-Code sind seit der ursprünglichen Offenlegung weit verfügbar und wurden in automatisierte Scan- und Exploit-Tools integriert. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert, jedoch werden NETGEAR-Gerätekompromittierungen häufig für Botnet-Rekrutierung und Netzwerkinfiltration genutzt.
Behebung
- NETGEAR-Firmware-Updates sofort anwenden: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen installieren, wie im NETGEAR Knowledge Base Artikel 30632 dokumentiert. Falls das betroffene Gerät End-of-Life erreicht hat, sollte es vom Netzwerk getrennt und ersetzt werden.
- Administratorpasswort nach dem Patching ändern: Auch nach Anwendung des Firmware-Updates das Router-Administratorpasswort in ein starkes, einzigartiges Passwort ändern, da das vorherige Passwort möglicherweise bereits kompromittiert wurde.
- Remote-Management deaktivieren: Sicherstellen, dass die Web-Verwaltungsoberfläche nicht von der WAN-Seite (Internet) des Routers aus erreichbar ist. Das Gerät so konfigurieren, dass Verwaltungszugriff nur von vertrauenswürdigen LAN-Segmenten möglich ist.
- HTTPS für den Verwaltungszugriff aktivieren: Wo unterstützt, das NETGEAR-Gerät so konfigurieren, dass HTTPS für die Web-Verwaltungsoberfläche verwendet wird, um das Abfangen von Zugangsdaten während legitimer Sitzungen zu verhindern.
- Auf unbefugte Konfigurationsänderungen überwachen: Router-Konfigurationen regelmäßig auf Anzeichen von Manipulation überprüfen, wie geänderte DNS-Einstellungen, veränderte Firewall-Regeln oder aktivierte Remote-Management-Funktionen.
Technische Details
CVE-2017-5521 ist eine Schwachstelle zur Offenlegung sensibler Informationen im Web-Management-Server mehrerer NETGEAR-Geräte. Der Fehler liegt im Passwort-Recovery-Mechanismus, der Administratoren bei der Wiederherstellung eines vergessenen Passworts helfen soll. Die Implementierung versäumt es jedoch, den Anfragenden ordnungsgemäß zu authentifizieren, bevor das Passwort offengelegt wird. Durch das Senden speziell manipulierter HTTP-Anfragen an den Web-Management-Server — typischerweise an Recovery-bezogene Endpunkte — kann ein nicht authentifizierter Angreifer das Gerät dazu bringen, mit dem aktuellen Administrator-Benutzernamen und -Passwort im Klartext zu antworten. Die Schwachstelle erfordert keinerlei Vorkenntnisse der Zugangsdaten und kann von jedem Gerät im gleichen Netzwerksegment ausgenutzt werden, das die Verwaltungsoberfläche erreichen kann.
Häufig gestellte Fragen
Wird CVE-2017-5521 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2017-5521 in ihren KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 93,8 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung bei exponierten Geräten hin. Öffentlicher Exploit-Code ist weit verfügbar, was die Ausnutzung trivial macht.
Welche Produkte sind von CVE-2017-5521 betroffen?
CVE-2017-5521 betrifft mehrere NETGEAR-Gerätemodelle. Die vollständige Liste der betroffenen Produkte ist im NETGEAR Knowledge Base Artikel 30632 dokumentiert. Viele dieser Geräte sind Consumer- und Kleinunternehmensrouter, und einige betroffene Modelle haben möglicherweise ihr End-of-Life erreicht.
Wie behebe ich CVE-2017-5521?
Wenden Sie die im NETGEAR KB-Artikel 30632 dokumentierten Firmware-Updates an. Nach dem Patching das Administratorpasswort sofort ändern. Für End-of-Life-Geräte, die keine Updates mehr erhalten, durch aktuell unterstützte Hardware ersetzen. Als Zwischenmaßnahme den Remote-Management-Zugriff deaktivieren.
Wie schwerwiegend ist CVE-2017-5521?
CVE-2017-5521 ist eine kritische Schwachstelle, die die nicht authentifizierte Offenlegung des Administratorpassworts auf NETGEAR-Geräten ermöglicht. Mit einem EPSS-Score von 93,8 % (99. Perzentil) gehört sie zu den am wahrscheinlichsten ausgenutzten aller bekannten CVEs. Eine vollständige Gerätekompromittierung ist mit einer einzigen HTTP-Anfrage erreichbar.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.