CVE-2021-20090

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Arcadyan Buffalo Firmware Path Traversal Vulnerability

Beschreibung

CVE-2021-20090 ist eine Schwachstelle mit kritischem Schweregrad, die Arcadyan Buffalo Firmware betrifft. Arcadyan Buffalo firmware contains a path traversal vulnerability that could allow unauthenticated, remote attackers to bypass authentication and access sensitive information. This vulnerability affects multiple routers across several different vendors. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94.40% (100.0. Perzentil) besteht eine hohe Wahrscheinlichkeit der Ausnutzung.

KEV-Informationen

Hersteller
Arcadyan
Produkt
Buffalo Firmware
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
buffalowsr-2533dhpl2-bk firmware<= 1.02
buffalowsr-2533dhp3-bk firmware<= 1.24

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Unzureichende Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (Path Traversal)

Path Traversal (CWE-22) ist eine Schwachstelle, die es Angreifern ermöglicht, auf Dateien und Verzeichnisse außerhalb der vorgesehenen Verzeichnisstruktur zuzugreifen, indem Dateipfad-Referenzen manipuliert werden, typischerweise mit Sequenzen wie "../". Wenn diese Schwachstelle in Web-Interfaces von Netzwerkgeräten wie Routern vorhanden ist, kann Path Traversal eine vollständige Umgehung der Authentifizierung ermöglichen und Angreifern unbefugten Zugriff auf sensible Gerätekonfigurationen und Verwaltungsfunktionen gewähren.

Mehr erfahren: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)

Auswirkungsanalyse

CVE-2021-20090 hat einen CVSS 3.1-Score von 9.8 (KRITISCH), was eine Bedrohung mit maximalem Schweregrad darstellt. Die Schwachstelle ist über das Netzwerk ausnutzbar, weist eine niedrige Angriffskomplexität auf, keine Authentifizierung erfordert, ohne Benutzerinteraktion. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden, eine unbefugte Änderung von Daten und Systemen ermöglichen und eine vollständige Dienstunterbrechung verursachen. Organisationen mit betroffenen Deployments sind einem erheblichen operativen Risiko ausgesetzt, wenn diese Schwachstelle nicht behoben wird.

Exploit-Reifegrad

CVE-2021-20090 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt. Der EPSS-Score von 94.40% (100.0. Perzentil) deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Obwohl derzeit nicht mit bekannten Ransomware-Kampagnen in Verbindung gebracht, erfordert der bestätigte Ausnutzungsstatus sofortige Aufmerksamkeit. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.

Behebung

  1. Herstellerpatches sofort anwenden, wie von CISA KEV vorgeschrieben: Apply updates per vendor instructions.
  2. Überprüfen Sie, dass alle Instanzen betroffener Produkte (buffalo wsr-2533dhpl2-bk firmware (<= 1.02), buffalo wsr-2533dhp3-bk firmware (<= 1.24)) auf gepatchte Versionen aktualisiert wurden.
  3. Falls eine sofortige Patches nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme durch Firewall-Regeln und Netzwerksegmentierung, um die Angriffsfläche zu minimieren.
  4. Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
  5. Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patching ausgenutzt wurde.

Technische Details

CVE-2021-20090 betrifft Arcadyan Buffalo Firmware. A path traversal vulnerability in the web interfaces of Buffalo WSR-2533DHPL2 firmware version <= 1.02 and WSR-2533DHP3 firmware version <= 1.24 could allow unauthenticated remote attackers to bypass authentication. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugang zum Zielsystem ausnutzen kann. Der CVSS-Score von 9.8 spiegelt die Kombination aus leichter Ausnutzbarkeit und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2021-20090 aktiv ausgenutzt?

Ja. CVE-2021-20090 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94.40% (100.0. Perzentil) deutet zusätzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2021-20090 betroffen?

CVE-2021-20090 betrifft Arcadyan Buffalo Firmware. Konkret betroffene Produkte umfassen: buffalo wsr-2533dhpl2-bk firmware (<= 1.02), buffalo wsr-2533dhp3-bk firmware (<= 1.24).

Wie behebe ich CVE-2021-20090?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patching nicht möglich ist, implementieren Sie netzwerkbasierte Gegenmaßnahmen, um die Angriffsfläche zu begrenzen.

Wie schwerwiegend ist CVE-2021-20090?

CVE-2021-20090 hat einen CVSS 3.1-Score von 9.8 (KRITISCH). Dies ist eine Schwachstelle mit kritischem Schweregrad, die sofortige Aufmerksamkeit und Behebung erfordert.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.98%
EPSS-Perzentil100.0%

Daten

Veröffentlicht29. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.