CVE-2020-15415

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

DrayTek Multiple Vigor Routers OS Command Injection Vulnerability

Beschreibung

CVE-2020-15415 ist eine kritische Remote-Command-Execution-Schwachstelle in DrayTek Vigor3900, Vigor2960 und Vigor300B Routern, die es unauthentifizierten Angreifern ermoeglicht, ueber Shell-Metazeichen in Dateinamen beliebige Betriebssystembefehle auszufuehren. Die Schwachstelle erhaelt den CVSS-Score von 9.8 (CRITICAL) und betrifft Firmware-Versionen vor 1.5.1.

Die CISA hat CVE-2020-15415 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-21. Der EPSS-Score von 93,00 % (99,8. Perzentil) signalisiert eine extrem hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als "Unknown" klassifiziert.

KEV-Informationen

Hersteller
DrayTek
Produkt
Multiple Vigor Routers
Hinzugefügt am
30. September 2024
Fälligkeitsdatum
21. Oktober 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
draytekvigor3900 firmware< 1.5.1
draytekvigor2960 firmware< 1.5.1
draytekvigor300b firmware< 1.5.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

OS Command Injection ueber CGI-Upload-Funktion

CVE-2020-15415 basiert auf einer OS Command Injection-Schwachstelle in der CGI-Schnittstelle cgi-bin/mainfunction.cgi/cvmcfgupload der betroffenen DrayTek-Router. Die Schwachstelle entsteht durch unzureichende Eingabevalidierung bei Dateinamen in Upload-Anfragen mit dem Content-Type text/x-python-script. Shell-Metazeichen im Dateinamen werden ungefiltert an das Betriebssystem weitergeleitet, was die Ausfuehrung beliebiger Befehle ermoeglicht.

Command Injection in Netzwerkgeraeten ist besonders gefaehrlich, da Router haeufig als Gateway zwischen Internet und internem Netzwerk fungieren und ihre Kompromittierung den Zugriff auf das gesamte Netzwerk ermoeglicht.

Weitere Informationen: CWE-78 -- Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Auswirkungsanalyse

Die Auswirkungen von CVE-2020-15415 sind kritisch, da DrayTek Vigor-Router als Enterprise-Grade-Netzwerkgeraete in Unternehmensumgebungen eingesetzt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Vertraulichkeit (Hoch): Ein Angreifer erhaelt Zugriff auf die Router-Konfiguration einschliesslich VPN-Zugangsdaten, Firewall-Regeln und Netzwerktopologie-Informationen. Der Netzwerkverkehr kann mitgelesen und manipuliert werden. Integritaet (Hoch): Die Router-Konfiguration kann beliebig geaendert werden, einschliesslich DNS-Einstellungen, Firewall-Regeln und VPN-Konfigurationen. Der Angreifer kann Backdoors installieren und den Netzwerkverkehr umleiten. Verfuegbarkeit (Hoch): Der Router kann ausser Betrieb gesetzt werden, was zum vollstaendigen Ausfall der Internetkonnektivitaet fuehrt.

Der EPSS-Score von 93,00 % (99,8. Perzentil) bestaetigt die massive Ausnutzung. Als Internet-Gateway sind DrayTek-Router direkt aus dem Internet erreichbar, was sie zu einem bevorzugten Ziel fuer automatisierte Angriffe macht.

Exploit-Reifegrad

CVE-2020-15415 weist eine maximale Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-10-21 in den KEV-Katalog aufgenommen. Der EPSS-Score von 93,00 % (99,8. Perzentil) unterstreicht die extreme Ausnutzungswahrscheinlichkeit.

Oeffentlich verfuegbarer Exploit-Code ist auf GitHub (CLP-team/Vigor-Commond-Injection) verfuegbar, was die Einstiegshuerde fuer Angreifer erheblich senkt. DrayTek hat ein Security Advisory mit Firmware-Updates veroeffentlicht. Die Schwachstelle ist seit 2020 bekannt und wird weiterhin aktiv ausgenutzt, was auf eine grosse Anzahl ungepatchter Geraete im Internet hindeutet. Der Ransomware-Status ist als "Unknown" klassifiziert.

Behebung

  1. Firmware umgehend aktualisieren: Aktualisieren Sie die Firmware aller DrayTek Vigor3900, Vigor2960 und Vigor300B Router auf Version 1.5.1 oder hoeher. Konsultieren Sie das DrayTek Security Advisory fuer die aktuellen Firmware-Downloads.

  2. Fernverwaltung deaktivieren: Deaktivieren Sie den Zugriff auf die Web-Verwaltungsoberflaeche ueber das Internet. Konfigurieren Sie den Management-Zugang ausschliesslich ueber das lokale Netzwerk oder einen sicheren VPN-Tunnel.

  3. CGI-Schnittstelle absichern: Falls ein Firmware-Update nicht sofort moeglich ist, beschraenken Sie den Zugriff auf die CGI-Schnittstelle cgi-bin/mainfunction.cgi durch Firewall-Regeln auf vertrauenswuerdige IP-Adressen.

  4. Geraete auf Kompromittierung pruefen: Untersuchen Sie die Router-Konfiguration auf unautorisierte Aenderungen, insbesondere DNS-Einstellungen, Firewall-Regeln, VPN-Konfigurationen und unbekannte Benutzerkonten. Bei Verdacht auf Kompromittierung fuehren Sie einen Werksreset durch und spielen eine saubere Konfiguration ein.

  5. End-of-Life-Geraete ersetzen: Pruefen Sie, ob Ihre DrayTek-Router noch vom Hersteller unterstuetzt werden. Geraete am Ende ihres Lebenszyklus erhalten moeglicherweise keine weiteren Sicherheitsupdates und sollten durch aktuelle Modelle ersetzt werden.

Technische Details

CVE-2020-15415 betrifft DrayTek Vigor3900, Vigor2960 und Vigor300B Router mit Firmware-Versionen vor 1.5.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Angriffsvektor (Netzwerk): Der Angriff erfolgt ueber das Netzwerk zur Web-Verwaltungsoberflaeche des Routers. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen erforderlich. Berechtigungen (Keine): Keine Authentifizierung notwendig. Benutzerinteraktion (Keine): Vollstaendig automatisierbarer Angriff.

Der Angriffsmechanismus nutzt die CGI-Schnittstelle cgi-bin/mainfunction.cgi/cvmcfgupload, die fuer Konfigurationsupload-Funktionen zustaendig ist. Durch das Senden einer HTTP-Anfrage mit dem Content-Type text/x-python-script und einem Dateinamen, der Shell-Metazeichen enthaelt, werden diese Zeichen ungefiltert an eine Shell-Funktion uebergeben. Dies ermoeglicht die Einschleusung und Ausfuehrung beliebiger Betriebssystembefehle. Die Schwachstelle unterscheidet sich von CVE-2020-14472, betrifft jedoch denselben CGI-Endpunkt.

Häufig gestellte Fragen

Welche DrayTek-Router sind von CVE-2020-15415 betroffen?

Betroffen sind DrayTek Vigor3900, Vigor2960 und Vigor300B Router mit Firmware-Versionen vor 1.5.1. Diese Modelle werden haeufig in kleinen und mittleren Unternehmen als Internet-Gateway und VPN-Konzentrator eingesetzt.

Kann die Schwachstelle aus dem Internet ausgenutzt werden?

Ja, wenn die Web-Verwaltungsoberflaeche des Routers aus dem Internet erreichbar ist, kann die Schwachstelle direkt von jedem Standort aus ausgenutzt werden. Da der Angriff keine Authentifizierung erfordert und vollstaendig automatisierbar ist, werden ungepatchte Geraete typischerweise innerhalb kurzer Zeit nach ihrer Entdeckung kompromittiert.

Was ist der Unterschied zu CVE-2020-14472?

CVE-2020-15415 und CVE-2020-14472 betreffen zwar denselben CGI-Endpunkt, nutzen jedoch unterschiedliche Angriffspfade. CVE-2020-15415 nutzt spezifisch Shell-Metazeichen in Dateinamen bei Verwendung des Content-Type text/x-python-script, waehrend CVE-2020-14472 einen anderen Injektionspfad beschreibt.

Wie erkenne ich, ob mein Router bereits kompromittiert wurde?

Anzeichen einer Kompromittierung koennen veraenderte DNS-Einstellungen, unbekannte Benutzerkonten, geaenderte Firewall-Regeln oder ungewoehnliche ausgehende Verbindungen sein. Pruefen Sie die Router-Konfiguration sorgfaeltig und vergleichen Sie sie mit einem bekannten sicheren Zustand. Bei Verdacht fuehren Sie einen Werksreset durch und spielen die Firmware neu auf.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score84.60%
EPSS-Perzentil99.7%

Daten

Veröffentlicht30. Juni 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.