CVE-2018-10562
Dasan GPON Routers Command Injection Vulnerability
Beschreibung
CVE-2018-10562 ist eine Command-Injection-Schwachstelle in Dasan GPON-Heimroutern, die es entfernten Angreifern ermöglicht, über den dest_host-Parameter beliebige Betriebssystembefehle auszuführen. Diese Schwachstelle wird häufig in Kombination mit CVE-2018-10561 ausgenutzt, einer Authentifizierungsumgehungsschwachstelle in denselben Geräten. Sie wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 97,5 % (99,9. Perzentil) ist dies eine der am aktivsten ausgenutzten IoT-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| dasannetworks | gpon router firmware | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/107053(Broken Link, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/44576/(Exploit, Third Party Advisory, VDB Entry)
- https://www.vpnmentor.com/blog/critical-vulnerability-gpon-router/(Exploit, Technical Description, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-10562(US Government Resource)
Schwachstellentyp
CWE-78: Unzureichende Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')
OS Command Injection tritt auf, wenn eine Anwendung Systembefehle unter Verwendung nicht bereinigter Benutzereingaben erstellt, wodurch Angreifer beliebige Befehle einschleusen und ausführen können. Bei CVE-2018-10562 übergibt der Dasan GPON-Router den dest_host-Parameter direkt an einen Systembefehl ohne Bereinigung, was Remote-Befehlsausführung ermöglicht. Weitere Details unter CWE-78.
Auswirkungsanalyse
Eine erfolgreiche Ausnutzung gewährt vollständige Kontrolle über betroffene Dasan GPON-Router, wodurch Angreifer den gesamten Netzwerkverkehr abfangen, DNS-Anfragen umleiten, persistente Malware installieren und das Gerät in Botnets einbinden können. Da diese Router als Internet-Gateway für Privathaushalte und kleine Unternehmen dienen, betrifft ihre Kompromittierung alle Geräte im lokalen Netzwerk. Angreifer nutzen kompromittierte GPON-Router häufig für großflächige DDoS-Angriffe, Kryptomining und als Proxy-Knoten für bösartigen Verkehr. Die Kombination mit der Authentifizierungsumgehungsschwachstelle (CVE-2018-10561) bedeutet, dass der gesamte Angriff ohne Anmeldeinformationen durchgeführt werden kann.
Exploit-Reifegrad
CVE-2018-10562 wurde am 31. März 2022 in den CISA-KEV-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Der EPSS-Score von 97,5 % (99,9. Perzentil) spiegelt extrem weit verbreitete Ausnutzung wider. Mehrere IoT-Botnets einschließlich Mirai-Varianten, Muhstik und Hajime scannen aktiv nach und nutzen diese Schwachstelle aus. Die Ausnutzung ist trivial und erfordert nur eine einfache HTTP-Anfrage mit eingeschleusten Shell-Befehlen im dest_host-Parameter. Automatisierte Ausnutzungstools und Scanning-Skripte sind weit verbreitet und werden aktiv im Internet-Maßstab eingesetzt.
Behebung
- Ersetzen Sie betroffene Dasan GPON-Router durch unterstützte Geräte, die Sicherheitsupdates erhalten, da diese Geräte End-of-Life sind und wahrscheinlich keine Patches erhalten. Dies ist die primäre empfohlene Maßnahme.
- Falls ein sofortiger Austausch nicht möglich ist, deaktivieren Sie den Remote-Management-Zugriff auf dem Router, um eine Ausnutzung aus dem Internet zu verhindern.
- Kontaktieren Sie Ihren Internetanbieter (ISP), um ein Firmware-Update oder Ersatzgerät anzufordern, wenn der GPON-Router vom ISP bereitgestellt wurde.
- Platzieren Sie den GPON-Router hinter einem separaten Firewall-Gerät, das eingehenden Verkehr zur Management-Oberfläche des Routers filtert.
- Überwachen Sie den Netzwerkverkehr auf Anzeichen von Botnet-Aktivität, einschließlich ungewöhnlicher ausgehender Verbindungen, DNS-Anomalien und unerklärlichem Bandbreitenverbrauch.
Technische Details
Die Schwachstelle existiert in der Diagnosefunktionalität von Dasan GPON-Routern, zugänglich über die Weboberfläche unter dem Endpunkt /GponForm/diag_Form. Wenn ein Benutzer eine Diagnoseanfrage einreicht, wird der dest_host-Parameter direkt an einen Ping-Befehl auf dem zugrunde liegenden Linux-Betriebssystem ohne Eingabebereinigung übergeben. Ein Angreifer kann Shell-Metazeichen (wie Semikolons oder Backticks) gefolgt von beliebigen Befehlen in den dest_host-Parameter einschleusen. In Kombination mit CVE-2018-10561 (das die Authentifizierung durch Anhängen von ?images/ an jede URL umgeht) kann der gesamte Angriff unauthentifiziert durchgeführt werden. Die Befehle werden mit Root-Privilegien auf dem eingebetteten Linux-System des Routers ausgeführt, was vollständige Gerätekontrolle ermöglicht.
Häufig gestellte Fragen
Was ist CVE-2018-10562?
CVE-2018-10562 ist eine Command-Injection-Schwachstelle in Dasan GPON-Heimroutern, die entfernten Angreifern ermöglicht, über den dest_host-Parameter in der Diagnosefunktion beliebige Befehle auszuführen. Sie wird typischerweise zusammen mit CVE-2018-10561, einer Authentifizierungsumgehungsschwachstelle, ausgenutzt.
Was sind GPON-Router?
GPON-Router (Gigabit Passive Optical Network) sind Glasfaser-Netzwerkgeräte, die häufig von Internetanbietern eingesetzt werden, um Breitband-Internet an Privat- und Kleinunternehmenskunden zu liefern. Dasan GPON-Router waren weltweit bei mehreren ISPs breit eingesetzt.
Warum wird diese Schwachstelle so stark ausgenutzt?
Die Kombination aus trivialer Ausnutzung (eine einzelne HTTP-Anfrage), Authentifizierungsumgehung (CVE-2018-10561), massiven Einsatzzahlen und der Wahrscheinlichkeit, dass Geräte ungepatcht bleiben, macht dies zu einem idealen Ziel für IoT-Botnets. Millionen von GPON-Routern wurden weltweit eingesetzt, von denen viele weiterhin verbunden und verwundbar bleiben.
Wie kann ich prüfen, ob mein Router ein verwundbares GPON-Gerät ist?
Überprüfen Sie die Modellinformationen Ihres Routers in der Web-Verwaltungsoberfläche oder auf dem Geräteetikett. Wenn es sich um einen Dasan/Zhone GPON-Router handelt, ist er wahrscheinlich betroffen. Kontaktieren Sie Ihren ISP für Informationen über Ihr spezifisches Gerätemodell und verfügbare Updates.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.