CVE-2020-29583
Zyxel Multiple Products Use of Hard-Coded Credentials Vulnerability
Beschreibung
CVE-2020-29583 ist eine kritische Schwachstelle durch fest einprogrammierte Anmeldedaten, die mehrere Zyxel-Firewall- und Access-Point-Controller-Produkte betrifft. Firmware-Version 4.60 von Zyxel USG-Geräten enthält ein undokumentiertes Konto ("zyfwp") mit einem unveränderlichen Passwort, das im Klartext in der Firmware gespeichert ist. Ein Angreifer kann diese fest einprogrammierten Anmeldedaten verwenden, um sich über den SSH-Server oder die Web-Management-Oberfläche mit vollen Administratorrechten anzumelden. Die CISA hat CVE-2020-29583 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt die aktive Ausnutzung. Mit einem EPSS-Score von 94,37 % (99,96. Perzentil) stellt diese Zyxel-Schwachstelle durch fest einprogrammierte Anmeldedaten ein schwerwiegendes Risiko für Organisationen dar, die betroffene Firewall-Firmware einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zyxel | usg20-vpn firmware | 4.60 |
| zyxel | usg20w-vpn firmware | 4.60 |
| zyxel | usg40 firmware | 4.60 |
| zyxel | usg40w firmware | 4.60 |
| zyxel | usg60 firmware | 4.60 |
| zyxel | usg60w firmware | 4.60 |
| zyxel | usg110 firmware | 4.60 |
| zyxel | usg210 firmware | 4.60 |
| zyxel | usg310 firmware | 4.60 |
| zyxel | usg1100 firmware | 4.60 |
| zyxel | usg1900 firmware | 4.60 |
| zyxel | usg2200 firmware | 4.60 |
| zyxel | zywall110 firmware | 4.60 |
| zyxel | zywall310 firmware | 4.60 |
| zyxel | zywall1100 firmware | 4.60 |
| zyxel | atp100 firmware | 4.60 |
| zyxel | atp100w firmware | 4.60 |
| zyxel | atp200 firmware | 4.60 |
| zyxel | atp500 firmware | 4.60 |
| zyxel | atp700 firmware | 4.60 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://ftp.zyxel.com/USG40/firmware/USG40_4.60%28AALA.1%29C0_2.pdf(Broken Link)
- https://businessforum.zyxel.com/discussion/5252/zld-v4-60-revoke-and-wk48-firmware-release(Release Notes)
- https://businessforum.zyxel.com/discussion/5254/whats-new-for-zld4-60-patch-1-available-on-dec-15(Release Notes)
- https://www.eyecontrol.nl/blog/undocumented-user-account-in-zyxel-products.html(Broken Link, Third Party Advisory)
- https://www.secpod.com/blog/a-secret-zyxel-firewall-and-ap-controllers-could-allow-for-administrative-access-cve-2020-29583/(Exploit, Third Party Advisory)
- https://www.zyxel.com/support/CVE-2020-29583.shtml(Vendor Advisory)
- https://www.zyxel.com/support/security_advisories.shtml(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-29583(US Government Resource)
Schwachstellentyp
CWE-522: Insufficiently Protected Credentials
CWE-522 tritt auf, wenn eine Anwendung Anmeldedaten auf eine Weise speichert oder überträgt, die unbefugten Zugriff ermöglicht. Bei CVE-2020-29583 enthält die Zyxel-Firmware Version 4.60 ein fest einprogrammiertes, undokumentiertes Benutzerkonto mit Klartext-Anmeldedaten, die direkt im Firmware-Image eingebettet sind. Diese unzureichend geschützten Anmeldedaten ermöglichen es jedem Angreifer, der die Firmware erhält oder das Konto entdeckt, vollen administrativen Zugriff auf das betroffene Gerät zu erlangen.
Mehr erfahren: CWE-522 — Insufficiently Protected Credentials
Auswirkungsanalyse
CVE-2020-29583 weist einen CVSS-3.1-Score von 9,8 (KRITISCH) auf, was die maximale Ausnutzbarkeit und schwerwiegende Auswirkung widerspiegelt. Die Schwachstelle ist über das Netzwerk aus der Ferne mit niedriger Angriffskomplexität ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, da die fest einprogrammierten Anmeldedaten sofortigen administrativen Zugang bieten. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer die volle administrative Kontrolle über die Zyxel-Firewall oder den Access-Point-Controller. Der EPSS-Score von 94,37 % (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin. Da Zyxel-Firewalls als Perimeter-Sicherheitsgeräte fungieren, die ganze Netzwerke schützen, kann eine Kompromittierung dieser Geräte Angreifern uneingeschränkten Zugang zu internen Netzwerken verschaffen, was diese Schwachstelle für Organisationen, die auf betroffene Zyxel-Produkte für ihre Netzwerksicherheit angewiesen sind, besonders gefährlich macht.
Exploit-Reifegrad
CVE-2020-29583 verfügt über eine reife Exploit-Landschaft mit bestätigter aktiver Ausnutzung. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog bestätigt. Öffentliche Exploit-Informationen sind verfügbar über SecPod, die eine detaillierte technische Analyse des Angriffs mit fest einprogrammierten Anmeldedaten bieten. Die Natur dieser Schwachstelle ist besonders besorgniserregend, da die Ausnutzung kein spezialisiertes Werkzeug erfordert: Ein Angreifer muss lediglich den öffentlich bekannten Benutzernamen und das Passwort verwenden, um sich über SSH oder die Weboberfläche zu authentifizieren. Der EPSS-Score von 94,37 % (99,96. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin, konsistent mit der trivialen Natur der Ausnutzung fest einprogrammierter Anmeldedaten in Netzwerk-Perimeter-Geräten. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.
Behebung
- Firmware-Updates sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß den Anweisungen des Herstellers anwenden. Alle betroffenen Zyxel-Geräte auf Firmware-Version 4.60 Patch 1 oder höher aktualisieren, wodurch das fest einprogrammierte "zyfwp"-Konto entfernt wird. Konsultieren Sie den offiziellen Zyxel-Sicherheitshinweis unter https://www.zyxel.com/support/CVE-2020-29583.shtml für gerätespezifische Firmware-Downloads.
- Überprüfen Sie, dass alle betroffenen Zyxel-Produktlinien aktualisiert wurden, einschließlich: USG-Serie (USG20-VPN, USG20W-VPN, USG40, USG40W, USG60, USG60W, USG110, USG210, USG310, USG1100, USG1900, USG2200), ZyWALL-Serie (ZyWALL110, ZyWALL310, ZyWALL1100) und ATP-Serie (ATP100, ATP100W, ATP200, ATP500, ATP700) — alle mit Firmware-Version 4.60.
- Falls ein sofortiges Firmware-Update nicht möglich ist, beschränken Sie den SSH- und Web-Management-Zugriff auf die betroffenen Geräte ausschließlich auf vertrauenswürdige administrative IP-Adressen. Blockieren Sie den externen Zugriff auf SSH (Port 22) und die Weboberfläche (Ports 80/443) mithilfe vorgelagerter Netzwerk-Zugriffskontrolllisten.
- Überprüfen Sie die Authentifizierungsprotokolle auf betroffenen Geräten auf unbefugten Zugriff über das "zyfwp"-Konto. Untersuchen Sie verdächtige administrative Sitzungen, Konfigurationsänderungen oder VPN-Tunnel-Modifikationen, die auf eine frühere Kompromittierung hindeuten könnten.
- Implementieren Sie langfristige Härtungsmaßnahmen, einschließlich verbindlicher Firmware-Update-Richtlinien für Netzwerk-Perimeter-Geräte, regelmäßiger Anmeldedaten-Audits zur Erkennung fest einprogrammierter oder Standard-Konten, Netzwerksegmentierung zur Begrenzung des Schadensradius kompromittierter Perimeter-Geräte und Überwachungslösungen, die bei Authentifizierungsereignissen von unerwarteten Konten alarmieren.
Technische Details
CVE-2020-29583 nutzt fest einprogrammierte Anmeldedaten aus, die unter CWE-522 (Insufficiently Protected Credentials) in Zyxel USG-, ZyWALL- und ATP-Serien-Firmware Version 4.60 klassifiziert sind. Die Firmware enthält ein undokumentiertes Benutzerkonto namens "zyfwp" mit einem statischen, unveränderlichen Passwort, das im Klartext im Firmware-Binary gespeichert ist. Dieses Konto verfügt über volle Administratorrechte und kann sich sowohl über den SSH-Server als auch über die Web-Management-Oberfläche authentifizieren. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Ausnutzung keine vorherige Authentifizierung erfordert (die fest einprogrammierten Anmeldedaten dienen als Authentifizierung) und über das Netzwerk mit trivialer Komplexität erreichbar ist. Die Klartext-Natur der Anmeldedaten bedeutet, dass jede Partei mit Zugang zum Firmware-Image, das öffentlich herunterladbar ist, die Anmeldedaten extrahieren und verwenden kann, um volle administrative Kontrolle über jedes betroffene Gerät zu erlangen.
Häufig gestellte Fragen
Wird CVE-2020-29583 aktiv ausgenutzt?
Ja. CVE-2020-29583 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Die triviale Natur der Ausnutzung (Verwendung öffentlich bekannter fest einprogrammierter Anmeldedaten) und der EPSS-Score von 94,37 % (99,96. Perzentil) weisen auf weitverbreitete und nahezu sichere Ausnutzungsaktivität hin.
Welche Produkte sind von CVE-2020-29583 betroffen?
CVE-2020-29583 betrifft eine breite Palette von Zyxel-Produkten mit Firmware-Version 4.60, einschließlich der USG-Serie (USG20-VPN bis USG2200), ZyWALL-Serie (ZyWALL110, ZyWALL310, ZyWALL1100) und ATP-Serie (ATP100, ATP100W, ATP200, ATP500, ATP700). Zyxel NXC2500 und NXC5500 AP-Controller sind ebenfalls betroffen.
Wie behebe ich CVE-2020-29583?
Aktualisieren Sie alle betroffenen Zyxel-Geräte auf Firmware-Version 4.60 Patch 1 oder höher, wodurch das fest einprogrammierte "zyfwp"-Konto entfernt wird. Laden Sie die aktualisierte Firmware von der offiziellen Zyxel-Sicherheitshinweis-Seite herunter. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den SSH- und Web-Management-Zugriff auf vertrauenswürdige administrative Netzwerke.
Wie schwerwiegend ist CVE-2020-29583?
CVE-2020-29583 hat einen CVSS-3.1-Score von 9,8 (KRITISCH) und einen EPSS-Score im 99,96. Perzentil. Die Schwachstelle bietet sofortigen administrativen Zugang zu Netzwerk-Perimeter-Sicherheitsgeräten unter Verwendung öffentlich bekannter fest einprogrammierter Anmeldedaten, was sie zu einer der trivialsten und gefährlichsten Schwachstellen macht, die Enterprise-Firewall-Infrastruktur betreffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.