CVE-2017-5521

HIGH(8.1)KEVWahrscheinlich ausgenutzt

NETGEAR Multiple Devices Exposure of Sensitive Information Vulnerability

Beschreibung

CVE-2017-5521 ist eine Schwachstelle zur Offenlegung sensibler Informationen, die mehrere NETGEAR-Geräte betrifft und es Angreifern ermöglicht, das Administratorpasswort durch einfache manipulierte Anfragen an den Web-Management-Server offenzulegen. Die Schwachstelle ermöglicht eine nicht authentifizierte Passwortwiederherstellung durch Ausnutzung eines Fehlers im Passwort-Recovery-Mechanismus und gewährt vollständigen administrativen Zugriff auf den betroffenen Router. NETGEAR-Router sind in Privathaushalten und kleinen Unternehmen allgegenwärtig, was diese Schwachstelle zu einer erheblichen Bedrohung macht. Die CISA hat CVE-2017-5521 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 93,8 % (99. Perzentil) ist die Ausnutzung bei exponierten Geräten nahezu sicher.

KEV-Informationen

Hersteller
NETGEAR
Produkt
Multiple Devices
Hinzugefügt am
8. September 2022
Fälligkeitsdatum
29. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions. If the affected device has since entered end-of-life, it should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
netgearr6200 firmware1.0.1.56_1.0.43
netgearr6300 firmware1.0.2.78_1.0.58
netgearvegn2610 firmware1.0.0.36
netgearac1450 firmware1.0.0.34_10.0.16
netgearwnr1000v3 firmware1.0.2.68_60.0.93
netgearwndr3700v3 firmware1.0.0.40_1.0.32
netgearwndr4000 firmware1.0.2.4_9.1.86
netgearwndr4500 firmware1.0.1.44_1.0.73
netgeard6400 firmware1.0.0.44
netgeard6220 firmware1.0.0.12
netgeard6300 firmware1.0.0.96
netgeard6300b firmware1.0.0.40
netgeardgn2200bv4 firmware1.0.0.68

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure

CVE-2017-5521 nutzt eine Schwäche bei der Offenlegung sensibler Informationen in mehreren NETGEAR-Geräten aus, bei der der Web-Management-Server das Administratorpasswort über den Passwort-Recovery-Mechanismus an nicht autorisierte Akteure weitergibt. Anstatt einen sicheren Passwort-Reset-Prozess zu implementieren, antworten die betroffenen Geräte auf speziell manipulierte HTTP-Anfragen mit den aktuellen Administrator-Zugangsdaten im Klartext.

Mehr erfahren: CWE-200 — Offenlegung sensibler Informationen an nicht autorisierte Akteure

Auswirkungsanalyse

CVE-2017-5521 stellt ein kritisches Risiko für die Netzwerksicherheit dar, indem administrative Zugangsdaten von NETGEAR-Geräten offengelegt werden. Die Schwachstelle ist aus dem lokalen Netzwerk ohne Authentifizierung ausnutzbar, erfordert keine Benutzerinteraktion und weist minimale Angriffskomplexität auf. Ein Angreifer, der das Administratorpasswort erlangt, erhält die vollständige Kontrolle über den Router, einschließlich der Möglichkeit, DNS-Einstellungen zu manipulieren, Firewall-Regeln zu ändern, Remote-Management für persistenten Zugriff zu aktivieren und den Netzwerkverkehr abzufangen. Mit einem EPSS-Score von 93,8 % (99. Perzentil) gehört diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten aller bekannten CVEs. Obwohl nicht direkt mit Ransomware assoziiert, bieten kompromittierte Netzwerkgeräte Angreifern den nötigen Netzwerkzugang für die Verbreitung von Ransomware.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2017-5521 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 29. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 93,8 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungsaktivität wider, getrieben durch die triviale Natur des Exploits — eine einfache HTTP-Anfrage an die Web-Verwaltungsoberfläche genügt, um das Administratorpasswort zu extrahieren. Öffentliche Exploit-Details und Proof-of-Concept-Code sind seit der ursprünglichen Offenlegung weit verfügbar und wurden in automatisierte Scan- und Exploit-Tools integriert. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert, jedoch werden NETGEAR-Gerätekompromittierungen häufig für Botnet-Rekrutierung und Netzwerkinfiltration genutzt.

Behebung

  1. NETGEAR-Firmware-Updates sofort anwenden: Gemäß der CISA-KEV-Vorgabe Updates gemäß Herstelleranweisungen installieren, wie im NETGEAR Knowledge Base Artikel 30632 dokumentiert. Falls das betroffene Gerät End-of-Life erreicht hat, sollte es vom Netzwerk getrennt und ersetzt werden.
  2. Administratorpasswort nach dem Patching ändern: Auch nach Anwendung des Firmware-Updates das Router-Administratorpasswort in ein starkes, einzigartiges Passwort ändern, da das vorherige Passwort möglicherweise bereits kompromittiert wurde.
  3. Remote-Management deaktivieren: Sicherstellen, dass die Web-Verwaltungsoberfläche nicht von der WAN-Seite (Internet) des Routers aus erreichbar ist. Das Gerät so konfigurieren, dass Verwaltungszugriff nur von vertrauenswürdigen LAN-Segmenten möglich ist.
  4. HTTPS für den Verwaltungszugriff aktivieren: Wo unterstützt, das NETGEAR-Gerät so konfigurieren, dass HTTPS für die Web-Verwaltungsoberfläche verwendet wird, um das Abfangen von Zugangsdaten während legitimer Sitzungen zu verhindern.
  5. Auf unbefugte Konfigurationsänderungen überwachen: Router-Konfigurationen regelmäßig auf Anzeichen von Manipulation überprüfen, wie geänderte DNS-Einstellungen, veränderte Firewall-Regeln oder aktivierte Remote-Management-Funktionen.

Technische Details

CVE-2017-5521 ist eine Schwachstelle zur Offenlegung sensibler Informationen im Web-Management-Server mehrerer NETGEAR-Geräte. Der Fehler liegt im Passwort-Recovery-Mechanismus, der Administratoren bei der Wiederherstellung eines vergessenen Passworts helfen soll. Die Implementierung versäumt es jedoch, den Anfragenden ordnungsgemäß zu authentifizieren, bevor das Passwort offengelegt wird. Durch das Senden speziell manipulierter HTTP-Anfragen an den Web-Management-Server — typischerweise an Recovery-bezogene Endpunkte — kann ein nicht authentifizierter Angreifer das Gerät dazu bringen, mit dem aktuellen Administrator-Benutzernamen und -Passwort im Klartext zu antworten. Die Schwachstelle erfordert keinerlei Vorkenntnisse der Zugangsdaten und kann von jedem Gerät im gleichen Netzwerksegment ausgenutzt werden, das die Verwaltungsoberfläche erreichen kann.

Häufig gestellte Fragen

Wird CVE-2017-5521 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2017-5521 in ihren KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 93,8 % (99. Perzentil) deutet auf nahezu sichere Ausnutzung bei exponierten Geräten hin. Öffentlicher Exploit-Code ist weit verfügbar, was die Ausnutzung trivial macht.

Welche Produkte sind von CVE-2017-5521 betroffen?

CVE-2017-5521 betrifft mehrere NETGEAR-Gerätemodelle. Die vollständige Liste der betroffenen Produkte ist im NETGEAR Knowledge Base Artikel 30632 dokumentiert. Viele dieser Geräte sind Consumer- und Kleinunternehmensrouter, und einige betroffene Modelle haben möglicherweise ihr End-of-Life erreicht.

Wie behebe ich CVE-2017-5521?

Wenden Sie die im NETGEAR KB-Artikel 30632 dokumentierten Firmware-Updates an. Nach dem Patching das Administratorpasswort sofort ändern. Für End-of-Life-Geräte, die keine Updates mehr erhalten, durch aktuell unterstützte Hardware ersetzen. Als Zwischenmaßnahme den Remote-Management-Zugriff deaktivieren.

Wie schwerwiegend ist CVE-2017-5521?

CVE-2017-5521 ist eine kritische Schwachstelle, die die nicht authentifizierte Offenlegung des Administratorpassworts auf NETGEAR-Geräten ermöglicht. Mit einem EPSS-Score von 93,8 % (99. Perzentil) gehört sie zu den am wahrscheinlichsten ausgenutzten aller bekannten CVEs. Eine vollständige Gerätekompromittierung ist mit einer einzigen HTTP-Anfrage erreichbar.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score89.35%
EPSS-Perzentil99.8%

Daten

Veröffentlicht17. Januar 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.