CVE-2021-32030
ASUS Routers Improper Authentication Vulnerability
Beschreibung
CVE-2021-32030 ist eine Authentifizierungsumgehungs-Schwachstelle in ASUS-Routern, die die Modelle GT-AC2900 und Lyra Mini betrifft. Ein nicht authentifizierter Angreifer kann ueber das Netzwerk die Authentifizierung des Administrator-Interfaces umgehen, indem er einen leeren Zeichenwert ('\0') sendet, der mit dem Standardwert des Geraets uebereinstimmt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und ermoeglicht den vollstaendigen Zugriff auf die Administrationsoberflaeche.
Die CISA hat CVE-2021-32030 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juni 2025. Der ausserordentlich hohe EPSS-Score von 94.215 % (99.9. Perzentil) zeigt eine nahezu sichere aktive Ausnutzung an -- diese Schwachstelle gehoert zu den am staerksten angegriffenen ueberhaupt. ASUS-Router verwalten oft gesamte Heimnetzwerke und kleine Unternehmensnetzwerke, was die Auswirkungen besonders gravierend macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| asus | lyra mini firmware | < 3.0.0.4.384.46630 |
| asus | gt-ac2900 firmware | < 3.0.0.4.386.42643 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/atredispartners/advisories/blob/master/ATREDIS-2020-0010.md(Broken Link, Exploit, Third Party Advisory)
- https://www.asus.com/Networking-IoT-Servers/WiFi-Routers/ASUS-Gaming-Routers/RT-AC2900/HelpDesk_BIOS/(Product)
- https://www.asus.com/us/supportonly/lyra%20mini/helpdesk_bios/(Product)
- https://www.atredis.com/blog/2021/4/30/asus-authentication-bypass(Exploit)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-32030(US Government Resource)
Schwachstellentyp
CWE-287: Unsachgemaesse Authentifizierung
CVE-2021-32030 basiert auf CWE-287 (Unsachgemaesse Authentifizierung), einer der kritischsten Schwachstellenklassen fuer Webanwendungen und Netzwerkgeraete. Im Fall der betroffenen ASUS-Router akzeptiert der HTTP-Daemon (httpd) einen vom Angreifer gesendeten Nullwert ('\0') als gueltige Authentifizierung, da dieser mit dem Standardwert des Systems uebereinstimmt. Dies ermoeglicht den vollstaendigen Zugriff auf die Router-Administration ohne gueltige Anmeldedaten.
Weitere Informationen: CWE-287 — Unsachgemaesse Authentifizierung
Auswirkungsanalyse
Die Auswirkungen von CVE-2021-32030 sind aufgrund der kritischen Rolle von Routern in Netzwerken aeusserst schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), keinen erforderlichen Privilegien (PR:N) und keiner notwendigen Benutzerinteraktion (UI:N). Dies bedeutet, dass jeder Angreifer mit Netzwerkzugang die Schwachstelle trivial ausnutzen kann. Vertraulichkeit (High): Ein Angreifer mit Administrator-Zugang kann die gesamte Router-Konfiguration auslesen, einschliesslich WLAN-Passwoerter, VPN-Konfigurationen, DNS-Einstellungen und Netzwerkverkehrsdaten. Integritaet (High): Der Angreifer kann die Router-Konfiguration beliebig aendern, DNS-Umleitungen einrichten, Firmware manipulieren und Backdoors installieren. Verfuegbarkeit (High): Der Router kann ausser Betrieb gesetzt oder als Angriffswerkzeug gegen andere Netzwerkteilnehmer missbraucht werden. Der EPSS-Score von 94.215 % platziert diese Schwachstelle im 99.9. Perzentil der am staerksten ausgenutzten Schwachstellen weltweit.
Exploit-Reifegrad
CVE-2021-32030 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar -- die Schwachstelle wurde detailliert in einer technischen Analyse von Atredis Partners dokumentiert, und ein Exploit auf GitHub ist oeffentlich zugaenglich. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 94.215 % (99.9. Perzentil) ist nahezu maximal und zeigt, dass diese Schwachstelle zu den meistangegriffenen ueberhaupt gehoert. Der Ransomware-Status ist als Unknown klassifiziert, doch die vollstaendige Kontrolle ueber den Router macht die Schwachstelle zu einem idealen Einstiegspunkt fuer verschiedenste Angriffsszenarien.
Behebung
-
Firmware-Update installieren: Aktualisieren Sie den ASUS GT-AC2900 auf Firmware-Version 3.0.0.4.386.42643 oder hoeher. Fuer den Lyra Mini auf Version 3.0.0.4_384_46630 oder hoeher aktualisieren. Aeltere End-of-Life-Versionen des Lyra Mini sind ebenfalls betroffen und sollten durch unterstuetzte Geraete ersetzt werden.
-
Fernzugriff deaktivieren: Deaktivieren Sie umgehend alle Remote-Access-Funktionen (WAN-Zugriff) auf der Router-Administrationsoberflaeche. Dies verhindert die Ausnutzung von ausserhalb des lokalen Netzwerks, bis der Patch installiert ist.
-
Router-Integritaet pruefen: Ueberpruefen Sie die Router-Konfiguration auf unautorisierte Aenderungen, insbesondere DNS-Einstellungen, Firewall-Regeln, Port-Weiterleitungen und unbekannte administratorische Konten. Setzen Sie den Router bei Verdacht auf Kompromittierung auf Werkseinstellungen zurueck und konfigurieren Sie ihn neu.
-
Netzwerk-Monitoring: Ueberwachen Sie den Netzwerkverkehr auf ungewoehnliche DNS-Anfragen, verdaechtige ausgehende Verbindungen oder Anzeichen einer Man-in-the-Middle-Attacke.
-
End-of-Life-Geraete ersetzen: ASUS hat bestaetigt, dass aeltere Lyra-Mini-Versionen nicht mehr unterstuetzt werden. Ersetzen Sie diese Geraete durch aktuelle, unterstuetzte Modelle mit regelmaessigen Sicherheitsupdates.
Technische Details
CVE-2021-32030 betrifft die Authentifizierungslogik im HTTP-Daemon (httpd) der betroffenen ASUS-Router. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt die maximale Ausnutzbarkeit: Netzwerk-Angriffsvektor, niedrige Komplexitaet, keine Privilegien und keine Benutzerinteraktion erforderlich.
Die Schwachstelle liegt in den Funktionen handle_request in router/httpd/httpd.c und auth_check in web_hook.o. Der Authentifizierungsmechanismus vergleicht den vom Benutzer uebergebenen Authentifizierungswert mit einem auf dem Geraet gespeicherten Standardwert. Wenn ein Angreifer den Wert '\0' (Null-Byte) sendet, stimmt dieser in bestimmten Situationen mit dem werksseitigen Standardwert des Geraets ueberein, da der Standardwert ebenfalls '\0' ist. Dies fuehrt zu einer erfolgreichen Authentifizierung ohne gueltige Anmeldedaten.
Betroffen sind der ASUS GT-AC2900 mit Firmware vor Version 3.0.0.4.386.42643 und der ASUS Lyra Mini mit Firmware vor Version 3.0.0.4_384_46630. Alle aelteren, nicht mehr unterstuetzten Versionen des Lyra Mini sind ebenfalls betroffen. Der unveraenderte Scope (S:U) bedeutet zwar, dass die direkten Auswirkungen auf den Router beschraenkt sind, jedoch stellt ein kompromittierter Router einen vollstaendigen Netzwerk-Perimeter-Bruch dar.
Häufig gestellte Fragen
Wird CVE-2021-32030 aktiv ausgenutzt?
Ja, die CISA hat CVE-2021-32030 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94.215 % im 99.9. Perzentil ist nahezu maximal und zeigt, dass diese Schwachstelle zu den meistangegriffenen weltweit gehoert. Oeffentlicher Exploit-Code ist verfuegbar.
Welche Produkte sind von CVE-2021-32030 betroffen?
Betroffen sind der ASUS GT-AC2900 mit Firmware vor Version 3.0.0.4.386.42643 und der ASUS Lyra Mini mit Firmware vor Version 3.0.0.4_384_46630. Alle End-of-Life-Versionen des Lyra Mini sind ebenfalls betroffen und sollten ersetzt werden.
Wie kann ich CVE-2021-32030 beheben?
Aktualisieren Sie die Router-Firmware auf die gepatchte Version. Deaktivieren Sie bis zur Aktualisierung den WAN-Fernzugriff als Sofortmassnahme. Pruefen Sie die Router-Konfiguration auf unautorisierte Aenderungen und setzen Sie den Router bei Verdacht auf Kompromittierung zurueck.
Wie schwerwiegend ist CVE-2021-32030?
Mit einem CVSS-Score von 9.8 (CRITICAL) ist die Schwachstelle als aeusserst kritisch einzustufen. Die Ausnutzung erfordert keine Authentifizierung, keine Benutzerinteraktion und nur niedrige Komplexitaet. Ein Angreifer erlangt vollstaendige Kontrolle ueber den Router und damit potenziell ueber das gesamte dahinterliegende Netzwerk.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.