CVE-2020-24363
TP-link TL-WA855RE Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2020-24363 ist eine Schwachstelle durch fehlende Authentifizierung in dem TP-Link TL-WA855RE V5 WLAN-Repeater. Ein nicht authentifizierter Angreifer im selben Netzwerk kann ueber einen TDDP_RESET POST-Request einen Werksreset des Geraetes ausloesen und anschliessend ein neues Administratorpasswort setzen, um die vollstaendige Kontrolle ueber den Repeater zu erlangen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2020-24363 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. September 2025. Der EPSS-Score von 11.07 % (93. Perzentil) weist auf eine hohe Wahrscheinlichkeit der Ausnutzung hin. Die Kombination aus fehlendem Authentifizierungsschutz und der Moeglichkeit, das Geraet zurueckzusetzen, macht diese Schwachstelle besonders kritisch fuer Netzwerkumgebungen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| tp-link | tl-wa855re firmware | < 200731 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://malwrforensics.com/en/2020/08/31/cve-2020-24363-tl-wa855re-v5-advisory/(Third Party Advisory)
- https://pastebin.com/VjHM4UiA(Third Party Advisory)
- https://www.tp-link.com/us/support/download/tl-wa855re/#Firmware(Product)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-24363(US Government Resource)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung fuer kritische Funktion
CVE-2020-24363 basiert auf CWE-306 (Fehlende Authentifizierung fuer kritische Funktion). Die kritische Funktion des Werksresets (TDDP_RESET) auf dem TP-Link TL-WA855RE V5 erfordert keinerlei Authentifizierung. Jeder Nutzer im selben Netzwerk kann diese Funktion aufrufen und das Geraet auf Werkseinstellungen zuruecksetzen, um anschliessend ein neues Administratorpasswort festzulegen.
Mehr erfahren: CWE-306 -- Fehlende Authentifizierung fuer kritische Funktion
Auswirkungsanalyse
Die Auswirkungen von CVE-2020-24363 sind aufgrund des benachbarten Netzwerkzugangs (AV:A) und der fehlenden Authentifizierung (PR:N) besonders gravierend. Vertraulichkeit (High): Nach erfolgreicher Uebernahme des Repeaters kann ein Angreifer den gesamten ueber das Geraet geleiteten WLAN-Verkehr abfangen und analysieren, einschliesslich sensibler Daten und Zugangsinformationen. Integritaet (High): Der Angreifer kann die Konfiguration des Repeaters veraendern, DNS-Einstellungen manipulieren und den Netzwerkverkehr umleiten. Zudem koennen alle zuvor konfigurierten Sicherheitseinstellungen durch den Werksreset geloescht werden. Verfuegbarkeit (High): Der Werksreset selbst verursacht bereits eine Dienstunterbrechung fuer alle ueber den Repeater verbundenen Geraete. Mit einem CVSS-Score von 8.8 und einem EPSS-Score im 93. Perzentil ist das Risiko einer aktiven Ausnutzung hoch.
Exploit-Reifegrad
CVE-2020-24363 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt bestaetigt, mit einer Behebungsfrist bis zum 23. September 2025. Der EPSS-Score von 11.07 % (93. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle ist bereits seit 2020 oeffentlich bekannt und es existieren detaillierte technische Analysen, unter anderem auf malwrforensics.com, die als Grundlage fuer Exploit-Entwicklung dienen koennen. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ist die vollstaendige Geraeteuebernahme ein attraktives Ziel fuer Angreifer, die in lokale Netzwerke eindringen wollen.
Behebung
-
Firmware aktualisieren: Installieren Sie die aktualisierte Firmware-Version 200731 oder neuer fuer den TP-Link TL-WA855RE V5 ueber die TP-Link Download-Seite. Diese Version behebt die fehlende Authentifizierung fuer die TDDP_RESET-Funktion.
-
Netzwerkzugang beschraenken: Da der Angriff aus dem benachbarten Netzwerk erfolgen muss, isolieren Sie den Repeater in einem dedizierten VLAN oder Netzwerksegment. Beschraenken Sie den Zugang zum Management-Interface auf vertrauenswuerdige Geraete.
-
WLAN-Sicherheit erhoehen: Verwenden Sie WPA3 oder mindestens WPA2 mit einem starken Passwort, um den Zugang zum Netzwerk zu erschweren. Deaktivieren Sie WPS, da dieser Mechanismus den Netzwerkzugang erleichtern kann.
-
Monitoring implementieren: Ueberwachen Sie das Netzwerk auf unerwartete Geraete-Resets oder Konfigurationsaenderungen. Richten Sie Benachrichtigungen ein, wenn der Repeater vom Netzwerk verschwindet oder seine Konfiguration geaendert wird.
-
Geraeteersatz evaluieren: Pruefen Sie, ob der TL-WA855RE V5 noch aktiv von TP-Link unterstuetzt wird und erwägen Sie den Umstieg auf ein aktuelleres Modell mit besserer Sicherheitsarchitektur.
Technische Details
CVE-2020-24363 betrifft den TP-Link TL-WA855RE V5 mit Firmware 20200415-rel37464. Der CVSS-Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff aus dem benachbarten Netzwerk (AV:A) mit niedriger Komplexitaet (AC:L) ohne jegliche Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist. Die Schwachstelle liegt im TDDP-Protokoll (TP-Link Device Debug Protocol), das einen TDDP_RESET POST-Request ohne Authentifizierungspruefung akzeptiert. Ein Angreifer sendet diesen Request, wodurch das Geraet auf Werkseinstellungen zurueckgesetzt und neu gestartet wird. Nach dem Neustart kann der Angreifer ein neues Administratorpasswort festlegen, da das Geraet im Ersteinrichtungsmodus startet. Diese Angriffskette -- erst Reset, dann Neukonfiguration -- ermoeglicht die vollstaendige Uebernahme des Geraetes ohne vorherige Zugangsdaten.
Häufig gestellte Fragen
Wird CVE-2020-24363 aktiv ausgenutzt?
Ja, die CISA hat CVE-2020-24363 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestaetigt. Die Behebungsfrist wurde auf den 23. September 2025 festgelegt. Der EPSS-Score von 11.07 % im 93. Perzentil deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2020-24363 betroffen?
Betroffen ist der TP-Link TL-WA855RE V5 WLAN-Repeater mit Firmware-Versionen vor 200731. Der Angriff erfordert Zugang zum selben Netzwerk wie das betroffene Geraet, ist dann aber ohne Authentifizierung moeglich.
Wie behebe ich CVE-2020-24363?
Aktualisieren Sie die Firmware des TL-WA855RE V5 auf Version 200731 oder neuer. Die Firmware ist ueber die TP-Link Support-Seite verfuegbar. Als zusaetzliche Massnahme sollten Sie den Netzwerkzugang zum Geraet beschraenken und ein starkes WLAN-Passwort verwenden.
Wie schwerwiegend ist CVE-2020-24363?
CVE-2020-24363 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer im selben Netzwerk die vollstaendige Uebernahme des Repeaters durch einen Werksreset und anschliessende Neukonfiguration. Der EPSS-Score im 93. Perzentil zeigt ein hohes Ausnutzungsrisiko.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.