CVE-2019-19356
Netis WF2419 Devices Remote Code Execution Vulnerability
Beschreibung
CVE-2019-19356 ist eine hochkritische Remote-Code-Execution-Schwachstelle in Netis WF2419 Router-Geraeten. Die Schwachstelle befindet sich im Tracert-Diagnosetool, das ueber die Web-Verwaltungsoberflaeche des Routers zugaenglich ist und Benutzereingaben nicht ordnungsgemaess bereinigt, wodurch ein authentifizierter Angreifer beliebige Systembefehle als Root ausfuehren kann. CISA hat CVE-2019-19356 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestaetigt. Mit einem EPSS-Score von 91,1 % (99,6. Perzentil) stellt diese Netis-WF2419-Schwachstelle ein extrem hohes Ausnutzungsrisiko fuer Organisationen dar, die diese Router-Geraete verwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| netis-systems | wf2419 firmware | 1.2.31805; 2.2.36123 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/156588/Netis-WF2419-2.2.36123-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://github.com/shadowgatt/CVE-2019-19356(Exploit, Third Party Advisory)
- https://www.digital.security/en/blog/netis-routers-remote-code-execution-cve-2019-19356(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-19356(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemaesse Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')
CWE-78 beschreibt OS-Command-Injection-Schwachstellen, bei denen vom Benutzer bereitgestellte Eingaben ohne ordnungsgemaesse Bereinigung an Betriebssystembefehle weitergegeben werden. Bei CVE-2019-19356 integriert das Tracert-Diagnosetool auf der Web-Verwaltungsoberflaeche des Netis-WF2419-Routers Benutzereingaben direkt in Systembefehle, die als Root ausgefuehrt werden, wodurch ein authentifizierter Angreifer beliebige OS-Befehle einschleusen kann, die mit den hoechsten Rechten auf dem Geraet ausgefuehrt werden.
Mehr erfahren: CWE-78 — Unsachgemaesse Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')
Auswirkungsanalyse
CVE-2019-19356 hat einen CVSS-3.1-Score von 7,5 (HOCH), was auf eine bedeutende Sicherheitsbedrohung fuer betroffene Netzwerkumgebungen hinweist. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, allerdings mit hoher Angriffskomplexitaet, und erfordert niedrige Privilegien (authentifizierten Zugang zur Web-Verwaltungsoberflaeche des Routers), ohne dass eine Benutzerinteraktion erforderlich ist. Vertraulichkeit (Hoch): Root-Level-Befehlsausfuehrung auf dem Router ermoeglicht es einem Angreifer, den gesamten Datenverkehr abzufangen und auszuleiten, gespeicherte Anmeldedaten zu lesen und auf die vollstaendige Geraetekonfiguration zuzugreifen. Integritaet (Hoch): Ein Angreifer mit Root-Zugang kann Router-Konfigurationen aendern, DNS-Einstellungen manipulieren, um Datenverkehr umzuleiten, schaedliche Firmware einschleusen und Routing-Tabellen manipulieren. Verfuegbarkeit (Hoch): Volle Geraetekontrolle ermoeglicht es dem Angreifer, die Netzwerkkonnektivitaet fuer alle vom Router abhaengigen Clients zu stoeren. Der EPSS-Score von 91,1 % ordnet diese Schwachstelle im 99,6. Perzentil ein, was auf nahezu sichere Ausnutzungsaktivitaet hindeutet.
Exploit-Reifegrad
CVE-2019-19356 verfuegt ueber eine gut dokumentierte Exploit-Reife mit mehreren oeffentlich verfuegbaren Exploit-Quellen. Oeffentlicher Exploit-Code ist verfuegbar ueber Packet Storm Security und ein dediziertes GitHub-Exploit-Repository sowie eine detaillierte technische Analyse, die die Ausnutzungsmethodik beschreibt. CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestaetigt. Der EPSS-Score von 91,1 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzung hin, was die Kombination aus oeffentlich verfuegbarem Exploit-Code und der Verbreitung verwundbarer Consumer-Netzwerkgeraete widerspiegelt. Bundesbehoerden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemaess der CISA-Richtlinie zu beheben.
Behebung
- Herstellerpatches sofort anwenden, wie von CISA KEV gefordert: Aktualisierungen gemaess Herstelleranweisungen durchfuehren. Pruefen Sie auf Firmware-Updates von Netis fuer das WF2419-Modell, die die Command-Injection-Schwachstelle im Tracert-Diagnosetool beheben, und installieren Sie diese.
- Ueberpruefen Sie die Firmware-Version auf allen bereitgestellten Netis-WF2419-Geraeten. Betroffene Firmware-Versionen sind V1.2.31805 und V2.2.36123. Falls keine gepatchte Firmware vom Hersteller verfuegbar ist, erwaegen Sie den Austausch des Geraets durch eine unterstuetzte Alternative.
- Beschraenken Sie den Zugang zur Web-Verwaltungsoberflaeche des Routers, indem Sie den Remote-Management-Zugang von der WAN-Seite deaktivieren und den Verwaltungszugang auf bestimmte vertrauenswuerdige IP-Adressen im LAN beschraenken. Aendern Sie Standard-Administratoranmeldedaten zu starken, einzigartigen Passwoertern.
- Implementieren Sie Netzwerkueberwachung, um Ausnutzungsversuche gegen den Router zu erkennen, einschliesslich ungewoehnlicher ausgehender Verbindungen von der IP-Adresse des Routers, DNS-Konfigurationsaenderungen und unerwarteter Verkehrsmuster, die darauf hindeuten koennten, dass das Geraet kompromittiert wurde.
- Evaluieren Sie als langfristige Massnahme den Austausch von Consumer-Grade Netis-WF2419-Geraeten durch Enterprise-Grade-Netzwerkausruestung, die regelmaessige Sicherheitsupdates erhaelt und zentralisierte Verwaltung unterstuetzt, insbesondere in Unternehmensumgebungen, in denen der Router sensiblen Datenverkehr verarbeitet.
Technische Details
CVE-2019-19356 ist eine authentifizierte Remote-Code-Execution-Schwachstelle, die durch OS-Command-Injection (CWE-78) in Netis-WF2419-Router-Geraeten mit den Firmware-Versionen V1.2.31805 und V2.2.36123 verursacht wird. Die Schwachstelle befindet sich im Tracert-Diagnosetool, das ueber die Web-Verwaltungsoberflaeche des Routers zugaenglich ist. Wenn ein Benutzer eine Traceroute-Anfrage sendet, wird der vom Benutzer bereitgestellte Zielparameter direkt in einen Systembefehl eingebunden, der mit Root-Rechten ohne jegliche Eingabebereinigung oder -validierung ausgefuehrt wird. Der CVSS-Vektor (AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H) spiegelt wider, dass die Ausnutzung authentifizierten Zugang zur Web-Verwaltungsoberflaeche erfordert und die Angriffskomplexitaet als hoch eingestuft wird, wahrscheinlich aufgrund der Notwendigkeit gueltiguer Anmeldedaten und spezifischer Bedingungen fuer zuverlaessige Command Injection. Sobald jedoch die Authentifizierung erlangt wird (was bei Consumer-Routern mit Standard-Anmeldedaten oft trivial ist), kann ein Angreifer Shell-Metazeichen und beliebige Befehle einschleusen, die als Root auf dem zugrundeliegenden Linux-Betriebssystem ausgefuehrt werden.
Häufig gestellte Fragen
Wird CVE-2019-19356 aktiv ausgenutzt?
Ja. CVE-2019-19356 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgefuehrt, was die aktive Ausnutzung in freier Wildbahn bestaetigt. Mehrere oeffentliche Exploits sind auf Packet Storm Security und GitHub verfuegbar, und der EPSS-Score von 91,1 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitaet hin.
Welche Produkte sind betroffen?
CVE-2019-19356 betrifft Netis-WF2419-Router-Geraete mit den Firmware-Versionen V1.2.31805 und V2.2.36123. Die Schwachstelle befindet sich im Tracert-Diagnosetool auf der Web-Verwaltungsoberflaeche, das authentifizierte OS-Command-Injection als Root ermoeglicht.
Wie behebe ich CVE-2019-19356?
Pruefen Sie auf Firmware-Updates von Netis fuer das WF2419-Modell und installieren Sie diese. Falls kein Patch verfuegbar ist, beschraenken Sie den Zugang zur Web-Verwaltungsoberflaeche, deaktivieren Sie die Remote-Verwaltung und erwaegen Sie den Austausch des Geraets durch eine unterstuetzte Alternative mit regelmaessigen Sicherheitsupdates.
Wie schwerwiegend ist CVE-2019-19356?
CVE-2019-19356 hat einen CVSS-3.1-Score von 7,5 (HOCH). Obwohl eine Authentifizierung erforderlich ist, macht die Moeglichkeit, Befehle als Root auf dem Router auszufuehren, in Kombination mit einem EPSS-Score im 99,6. Perzentil und bestaetigter aktiver Ausnutzung diese Schwachstelle zu einer kritischen Prioritaet fuer betroffene Organisationen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.