CVE-2019-15271
Cisco RV Series Routers Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2019-15271 ist eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in der webbasierten Verwaltungsoberfläche bestimmter Cisco Small Business RV Series Router. Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, beliebigen Code mit Root-Privilegien auf dem betroffenen Gerät auszuführen. Eine erfolgreiche Ausnutzung dieser Cisco-Router-Schwachstelle gibt einem Angreifer die vollständige Kontrolle über das Netzwerkgerät. Die CISA hat CVE-2019-15271 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 5,9 % (90. Perzentil) erfordert diese Schwachstelle zeitnahe Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | rv016 multi-wan vpn firmware | < 4.2.3.10 |
| cisco | rv042 dual wan vpn firmware | < 4.2.3.10 |
| cisco | rv042g dual gigabit wan vpn firmware | < 4.2.3.10 |
| cisco | rv082 dual wan vpn firmware | < 4.2.3.10 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
CVE-2019-15271 nutzt eine Schwachstelle der Deserialisierung nicht vertrauenswürdiger Daten in der Verwaltungsoberfläche der Cisco RV Series Router aus, bei der das Gerät benutzerseitige Daten ohne ausreichende Überprüfung deserialisiert. Ein Angreifer kann bösartige serialisierte Payloads erstellen, die bei der Deserialisierung durch den Verwaltungsprozess des Routers beliebige Codeausführung mit Root-Privilegien auslösen.
Mehr erfahren: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
Auswirkungsanalyse
CVE-2019-15271 ermöglicht es einem authentifizierten Angreifer, Codeausführung auf Root-Ebene auf Cisco Small Business RV Series Routern über die Web-Verwaltungsoberfläche zu erreichen. Obwohl Authentifizierung erforderlich ist, ermöglicht die Deserialisierungsschwachstelle eine Privilegieneskalation zum Root-Benutzer. Die Vertraulichkeit ist kritisch betroffen, da Root-Zugriff das Abfangen und Inspizieren des gesamten Netzwerkverkehrs ermöglicht. Die Integrität ist vollständig kompromittiert, da der Angreifer Routing-Tabellen, Firewall-Regeln, DNS-Einstellungen und VPN-Konfigurationen ändern kann. Die Verfügbarkeit ist gefährdet, da der Angreifer die Netzwerkverbindung unterbrechen kann. Der EPSS-Score von 5,9 % (90. Perzentil) zeigt eine bedeutsame Ausnutzungswahrscheinlichkeit an.
Exploit-Reifegrad
Die CISA hat aktive Ausnutzung von CVE-2019-15271 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 5,9 % (90. Perzentil) spiegelt moderate, aber bedeutsame Ausnutzungsaktivität wider. Es wurden keine spezifischen Ransomware-Kampagnen öffentlich mit dieser Schwachstelle in Verbindung gebracht. Deserialisierungsschwachstellen in Netzwerkinfrastrukturgeräten sind jedoch für Bedrohungsakteure wertvoll, die persistenten Netzwerkzugang suchen.
Behebung
- Cisco-Firmware-Update sofort einspielen, wie vom CISA-KEV-Katalog gefordert. Alle betroffenen Cisco RV Series Router auf die neueste Firmware-Version aktualisieren.
- Zugriff auf die Web-Verwaltungsoberfläche einschränken durch Access Control Lists (ACLs), die den Verwaltungszugriff auf spezifische vertrauenswürdige IP-Adressen in einem dedizierten Management-VLAN beschränken.
- Fernverwaltungszugriff deaktivieren, falls dieser nicht zwingend für den Betrieb erforderlich ist.
- Starke Authentifizierung implementieren für Router-Verwaltungskonten mit einzigartigen komplexen Passwörtern und minimaler Anzahl administrativer Konten.
- Router-Protokolle auf anomale Verwaltungsaktivitäten überwachen, einschließlich unerwarteter Anmeldeversuche oder Konfigurationsänderungen.
Technische Details
CVE-2019-15271 ist eine Deserialisierungsschwachstelle in der webbasierten Verwaltungsoberfläche der Cisco Small Business RV Series Router. Die Verwaltungsoberfläche verarbeitet serialisierte Daten, die über HTTP-Anfragen übermittelt werden, validiert jedoch die Integrität und Sicherheit der serialisierten Eingaben nicht ordnungsgemäß vor der Deserialisierung. Ein authentifizierter Angreifer kann einen bösartigen serialisierten Payload erstellen, der bei der Verarbeitung durch den Verwaltungsdienst des Routers Objekte instanziiert oder Operationen auslöst, die zu beliebiger Codeausführung führen. Da der Verwaltungsdienst mit Root-Privilegien auf dem eingebetteten Linux-Betriebssystem des Routers läuft, wird der Code des Angreifers auf der höchsten Privilegienebene ausgeführt.
Häufig gestellte Fragen
Wird CVE-2019-15271 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2019-15271 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 5,9 % (90. Perzentil) zeigt bedeutsame Ausnutzungsaktivität an.
Welche Produkte sind von CVE-2019-15271 betroffen?
CVE-2019-15271 betrifft bestimmte Cisco Small Business RV Series Router. Spezifische betroffene Modelle und Firmware-Versionen sind im Cisco Security Advisory aufgeführt.
Wie behebe ich CVE-2019-15271?
Spielen Sie das neueste Cisco-Firmware-Update für die betroffenen RV-Series-Router-Modelle ein. Beschränken Sie den Zugriff auf die Verwaltungsoberfläche auf vertrauenswürdige IP-Adressen und deaktivieren Sie die Fernverwaltung, falls nicht benötigt.
Wie schwerwiegend ist CVE-2019-15271?
CVE-2019-15271 ist eine schwerwiegende Deserialisierungsschwachstelle mit einem EPSS-Score von 5,9 % im 90. Perzentil. Obwohl Authentifizierung erforderlich ist, ermöglicht eine erfolgreiche Ausnutzung Root-Codeausführung auf dem Router und damit vollständige Netzwerkkompromittierung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.