CVE-2021-20090
Arcadyan Buffalo Firmware Path Traversal Vulnerability
Beschreibung
CVE-2021-20090 ist eine Schwachstelle mit kritischem Schweregrad, die Arcadyan Buffalo Firmware betrifft. Arcadyan Buffalo firmware contains a path traversal vulnerability that could allow unauthenticated, remote attackers to bypass authentication and access sensitive information. This vulnerability affects multiple routers across several different vendors. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94.40% (100.0. Perzentil) besteht eine hohe Wahrscheinlichkeit der Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| buffalo | wsr-2533dhpl2-bk firmware | <= 1.02 |
| buffalo | wsr-2533dhp3-bk firmware | <= 1.24 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.kb.cert.org/vuls/id/914124(Third Party Advisory, US Government Resource)
- https://www.secpod.com/blog/arcadyan-based-routers-and-modems-under-active-exploitation/(Exploit, Third Party Advisory)
- https://www.tenable.com/security/research/tra-2021-13(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-20090(US Government Resource)
Schwachstellentyp
CWE-22: Unzureichende Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (Path Traversal)
Path Traversal (CWE-22) ist eine Schwachstelle, die es Angreifern ermöglicht, auf Dateien und Verzeichnisse außerhalb der vorgesehenen Verzeichnisstruktur zuzugreifen, indem Dateipfad-Referenzen manipuliert werden, typischerweise mit Sequenzen wie "../". Wenn diese Schwachstelle in Web-Interfaces von Netzwerkgeräten wie Routern vorhanden ist, kann Path Traversal eine vollständige Umgehung der Authentifizierung ermöglichen und Angreifern unbefugten Zugriff auf sensible Gerätekonfigurationen und Verwaltungsfunktionen gewähren.
Mehr erfahren: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)
Auswirkungsanalyse
CVE-2021-20090 hat einen CVSS 3.1-Score von 9.8 (KRITISCH), was eine Bedrohung mit maximalem Schweregrad darstellt. Die Schwachstelle ist über das Netzwerk ausnutzbar, weist eine niedrige Angriffskomplexität auf, keine Authentifizierung erfordert, ohne Benutzerinteraktion. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden, eine unbefugte Änderung von Daten und Systemen ermöglichen und eine vollständige Dienstunterbrechung verursachen. Organisationen mit betroffenen Deployments sind einem erheblichen operativen Risiko ausgesetzt, wenn diese Schwachstelle nicht behoben wird.
Exploit-Reifegrad
CVE-2021-20090 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt. Der EPSS-Score von 94.40% (100.0. Perzentil) deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Obwohl derzeit nicht mit bekannten Ransomware-Kampagnen in Verbindung gebracht, erfordert der bestätigte Ausnutzungsstatus sofortige Aufmerksamkeit. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.
Behebung
- Herstellerpatches sofort anwenden, wie von CISA KEV vorgeschrieben: Apply updates per vendor instructions.
- Überprüfen Sie, dass alle Instanzen betroffener Produkte (buffalo wsr-2533dhpl2-bk firmware (<= 1.02), buffalo wsr-2533dhp3-bk firmware (<= 1.24)) auf gepatchte Versionen aktualisiert wurden.
- Falls eine sofortige Patches nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme durch Firewall-Regeln und Netzwerksegmentierung, um die Angriffsfläche zu minimieren.
- Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
- Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patching ausgenutzt wurde.
Technische Details
CVE-2021-20090 betrifft Arcadyan Buffalo Firmware. A path traversal vulnerability in the web interfaces of Buffalo WSR-2533DHPL2 firmware version <= 1.02 and WSR-2533DHP3 firmware version <= 1.24 could allow unauthenticated remote attackers to bypass authentication. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugang zum Zielsystem ausnutzen kann. Der CVSS-Score von 9.8 spiegelt die Kombination aus leichter Ausnutzbarkeit und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2021-20090 aktiv ausgenutzt?
Ja. CVE-2021-20090 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94.40% (100.0. Perzentil) deutet zusätzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2021-20090 betroffen?
CVE-2021-20090 betrifft Arcadyan Buffalo Firmware. Konkret betroffene Produkte umfassen: buffalo wsr-2533dhpl2-bk firmware (<= 1.02), buffalo wsr-2533dhp3-bk firmware (<= 1.24).
Wie behebe ich CVE-2021-20090?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patching nicht möglich ist, implementieren Sie netzwerkbasierte Gegenmaßnahmen, um die Angriffsfläche zu begrenzen.
Wie schwerwiegend ist CVE-2021-20090?
CVE-2021-20090 hat einen CVSS 3.1-Score von 9.8 (KRITISCH). Dies ist eine Schwachstelle mit kritischem Schweregrad, die sofortige Aufmerksamkeit und Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.