CVE-2020-29583

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Zyxel Multiple Products Use of Hard-Coded Credentials Vulnerability

Beschreibung

CVE-2020-29583 ist eine kritische Schwachstelle durch fest einprogrammierte Anmeldedaten, die mehrere Zyxel-Firewall- und Access-Point-Controller-Produkte betrifft. Firmware-Version 4.60 von Zyxel USG-Geräten enthält ein undokumentiertes Konto ("zyfwp") mit einem unveränderlichen Passwort, das im Klartext in der Firmware gespeichert ist. Ein Angreifer kann diese fest einprogrammierten Anmeldedaten verwenden, um sich über den SSH-Server oder die Web-Management-Oberfläche mit vollen Administratorrechten anzumelden. Die CISA hat CVE-2020-29583 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt die aktive Ausnutzung. Mit einem EPSS-Score von 94,37 % (99,96. Perzentil) stellt diese Zyxel-Schwachstelle durch fest einprogrammierte Anmeldedaten ein schwerwiegendes Risiko für Organisationen dar, die betroffene Firewall-Firmware einsetzen.

KEV-Informationen

Hersteller
Zyxel
Produkt
Multiple Products
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
zyxelusg20-vpn firmware4.60
zyxelusg20w-vpn firmware4.60
zyxelusg40 firmware4.60
zyxelusg40w firmware4.60
zyxelusg60 firmware4.60
zyxelusg60w firmware4.60
zyxelusg110 firmware4.60
zyxelusg210 firmware4.60
zyxelusg310 firmware4.60
zyxelusg1100 firmware4.60
zyxelusg1900 firmware4.60
zyxelusg2200 firmware4.60
zyxelzywall110 firmware4.60
zyxelzywall310 firmware4.60
zyxelzywall1100 firmware4.60
zyxelatp100 firmware4.60
zyxelatp100w firmware4.60
zyxelatp200 firmware4.60
zyxelatp500 firmware4.60
zyxelatp700 firmware4.60

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-522: Insufficiently Protected Credentials

CWE-522 tritt auf, wenn eine Anwendung Anmeldedaten auf eine Weise speichert oder überträgt, die unbefugten Zugriff ermöglicht. Bei CVE-2020-29583 enthält die Zyxel-Firmware Version 4.60 ein fest einprogrammiertes, undokumentiertes Benutzerkonto mit Klartext-Anmeldedaten, die direkt im Firmware-Image eingebettet sind. Diese unzureichend geschützten Anmeldedaten ermöglichen es jedem Angreifer, der die Firmware erhält oder das Konto entdeckt, vollen administrativen Zugriff auf das betroffene Gerät zu erlangen.

Mehr erfahren: CWE-522 — Insufficiently Protected Credentials

Auswirkungsanalyse

CVE-2020-29583 weist einen CVSS-3.1-Score von 9,8 (KRITISCH) auf, was die maximale Ausnutzbarkeit und schwerwiegende Auswirkung widerspiegelt. Die Schwachstelle ist über das Netzwerk aus der Ferne mit niedriger Angriffskomplexität ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, da die fest einprogrammierten Anmeldedaten sofortigen administrativen Zugang bieten. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer die volle administrative Kontrolle über die Zyxel-Firewall oder den Access-Point-Controller. Der EPSS-Score von 94,37 % (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin. Da Zyxel-Firewalls als Perimeter-Sicherheitsgeräte fungieren, die ganze Netzwerke schützen, kann eine Kompromittierung dieser Geräte Angreifern uneingeschränkten Zugang zu internen Netzwerken verschaffen, was diese Schwachstelle für Organisationen, die auf betroffene Zyxel-Produkte für ihre Netzwerksicherheit angewiesen sind, besonders gefährlich macht.

Exploit-Reifegrad

CVE-2020-29583 verfügt über eine reife Exploit-Landschaft mit bestätigter aktiver Ausnutzung. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog bestätigt. Öffentliche Exploit-Informationen sind verfügbar über SecPod, die eine detaillierte technische Analyse des Angriffs mit fest einprogrammierten Anmeldedaten bieten. Die Natur dieser Schwachstelle ist besonders besorgniserregend, da die Ausnutzung kein spezialisiertes Werkzeug erfordert: Ein Angreifer muss lediglich den öffentlich bekannten Benutzernamen und das Passwort verwenden, um sich über SSH oder die Weboberfläche zu authentifizieren. Der EPSS-Score von 94,37 % (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin, konsistent mit der trivialen Natur der Ausnutzung fest einprogrammierter Anmeldedaten in Netzwerk-Perimeter-Geräten. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.

Behebung

  1. Firmware-Updates sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß den Anweisungen des Herstellers anwenden. Alle betroffenen Zyxel-Geräte auf Firmware-Version 4.60 Patch 1 oder höher aktualisieren, wodurch das fest einprogrammierte "zyfwp"-Konto entfernt wird. Konsultieren Sie den offiziellen Zyxel-Sicherheitshinweis unter https://www.zyxel.com/support/CVE-2020-29583.shtml für gerätespezifische Firmware-Downloads.
  2. Überprüfen Sie, dass alle betroffenen Zyxel-Produktlinien aktualisiert wurden, einschließlich: USG-Serie (USG20-VPN, USG20W-VPN, USG40, USG40W, USG60, USG60W, USG110, USG210, USG310, USG1100, USG1900, USG2200), ZyWALL-Serie (ZyWALL110, ZyWALL310, ZyWALL1100) und ATP-Serie (ATP100, ATP100W, ATP200, ATP500, ATP700) — alle mit Firmware-Version 4.60.
  3. Falls ein sofortiges Firmware-Update nicht möglich ist, beschränken Sie den SSH- und Web-Management-Zugriff auf die betroffenen Geräte ausschließlich auf vertrauenswürdige administrative IP-Adressen. Blockieren Sie den externen Zugriff auf SSH (Port 22) und die Weboberfläche (Ports 80/443) mithilfe vorgelagerter Netzwerk-Zugriffskontrolllisten.
  4. Überprüfen Sie die Authentifizierungsprotokolle auf betroffenen Geräten auf unbefugten Zugriff über das "zyfwp"-Konto. Untersuchen Sie verdächtige administrative Sitzungen, Konfigurationsänderungen oder VPN-Tunnel-Modifikationen, die auf eine frühere Kompromittierung hindeuten könnten.
  5. Implementieren Sie langfristige Härtungsmaßnahmen, einschließlich verbindlicher Firmware-Update-Richtlinien für Netzwerk-Perimeter-Geräte, regelmäßiger Anmeldedaten-Audits zur Erkennung fest einprogrammierter oder Standard-Konten, Netzwerksegmentierung zur Begrenzung des Schadensradius kompromittierter Perimeter-Geräte und Überwachungslösungen, die bei Authentifizierungsereignissen von unerwarteten Konten alarmieren.

Technische Details

CVE-2020-29583 nutzt fest einprogrammierte Anmeldedaten aus, die unter CWE-522 (Insufficiently Protected Credentials) in Zyxel USG-, ZyWALL- und ATP-Serien-Firmware Version 4.60 klassifiziert sind. Die Firmware enthält ein undokumentiertes Benutzerkonto namens "zyfwp" mit einem statischen, unveränderlichen Passwort, das im Klartext im Firmware-Binary gespeichert ist. Dieses Konto verfügt über volle Administratorrechte und kann sich sowohl über den SSH-Server als auch über die Web-Management-Oberfläche authentifizieren. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Ausnutzung keine vorherige Authentifizierung erfordert (die fest einprogrammierten Anmeldedaten dienen als Authentifizierung) und über das Netzwerk mit trivialer Komplexität erreichbar ist. Die Klartext-Natur der Anmeldedaten bedeutet, dass jede Partei mit Zugang zum Firmware-Image, das öffentlich herunterladbar ist, die Anmeldedaten extrahieren und verwenden kann, um volle administrative Kontrolle über jedes betroffene Gerät zu erlangen.

Häufig gestellte Fragen

Wird CVE-2020-29583 aktiv ausgenutzt?

Ja. CVE-2020-29583 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Die triviale Natur der Ausnutzung (Verwendung öffentlich bekannter fest einprogrammierter Anmeldedaten) und der EPSS-Score von 94,37 % (99,96. Perzentil) weisen auf weitverbreitete und nahezu sichere Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2020-29583 betroffen?

CVE-2020-29583 betrifft eine breite Palette von Zyxel-Produkten mit Firmware-Version 4.60, einschließlich der USG-Serie (USG20-VPN bis USG2200), ZyWALL-Serie (ZyWALL110, ZyWALL310, ZyWALL1100) und ATP-Serie (ATP100, ATP100W, ATP200, ATP500, ATP700). Zyxel NXC2500 und NXC5500 AP-Controller sind ebenfalls betroffen.

Wie behebe ich CVE-2020-29583?

Aktualisieren Sie alle betroffenen Zyxel-Geräte auf Firmware-Version 4.60 Patch 1 oder höher, wodurch das fest einprogrammierte "zyfwp"-Konto entfernt wird. Laden Sie die aktualisierte Firmware von der offiziellen Zyxel-Sicherheitshinweis-Seite herunter. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den SSH- und Web-Management-Zugriff auf vertrauenswürdige administrative Netzwerke.

Wie schwerwiegend ist CVE-2020-29583?

CVE-2020-29583 hat einen CVSS-3.1-Score von 9,8 (KRITISCH) und einen EPSS-Score im 99,96. Perzentil. Die Schwachstelle bietet sofortigen administrativen Zugang zu Netzwerk-Perimeter-Sicherheitsgeräten unter Verwendung öffentlich bekannter fest einprogrammierter Anmeldedaten, was sie zu einer der trivialsten und gefährlichsten Schwachstellen macht, die Enterprise-Firewall-Infrastruktur betreffen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score90.16%
EPSS-Perzentil99.8%

Daten

Veröffentlicht22. Dezember 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.