CVE-2021-35394

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Realtek Jungle SDK Remote Code Execution Vulnerability

Beschreibung

CVE-2021-35394 ist eine kritische Schwachstelle im Realtek Jungle SDK, die mehrere Speicherkorruptionsfehler und eine Befehlsinjektion im Diagnosetool "MP Daemon" (UDPServer) umfasst. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf betroffenen IoT-Geräten aus der Ferne auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 93,80 % (99,86. Perzentile) besteht eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Realtek
Produkt
Jungle Software Development Kit (SDK)
Hinzugefügt am
10. Dezember 2021
Fälligkeitsdatum
24. Dezember 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
realtekrtl819x jungle software development kit>= 2.0, <= 3.4.14b

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl (’OS Command Injection’)

OS Command Injection ist eine Schwachstelle, bei der Software Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Spezialelemente ordnungsgemäß zu neutralisieren. Im Realtek Jungle SDK ermöglicht die fehlerhafte Eingabevalidierung im MP Daemon (UDPServer) einem Angreifer, Shell-Metazeichen einzuschleusen und beliebige Betriebssystembefehle auf dem betroffenen Gerät auszuführen.

Weitere Informationen: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl (’OS Command Injection’)

Auswirkungsanalyse

CVE-2021-35394 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine äußerst kritische Bedrohung für IoT-Infrastrukturen dar. Die Schwachstelle ist über das Netzwerk ohne physischen Zugriff ausnutzbar, bei geringer Angriffskomplexität und ohne jegliche Authentifizierung oder Benutzerinteraktion. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Geräts. Da das Realtek Jungle SDK in einer Vielzahl von IoT-Geräten und Routern eingesetzt wird, ist die Angriffsfläche besonders groß. Der EPSS-Score von 93,80 % unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung, und kompromittierte Geräte können als Ausgangspunkt für laterale Bewegung im Netzwerk dienen.

Exploit-Reifegrad

CVE-2021-35394 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Öffentliche Exploit-Informationen sind verfügbar über IoT Inspector, die die ursprüngliche Entdeckung und technische Details veröffentlicht haben. Der EPSS-Score von 93,80 % (99,86. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an. Die weite Verbreitung des Realtek SDK in der IoT-Lieferkette macht diese Schwachstelle besonders attraktiv für Botnet-Betreiber und Angreifer, die IoT-Geräte in großem Maßstab kompromittieren.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie das Realtek Jungle SDK auf eine Version nach 3.4.14B. Prüfen Sie beim Gerätehersteller, ob ein Firmware-Update verfügbar ist, das den gepatchten SDK enthält, da IoT-Geräte den SDK typischerweise über Firmware-Updates erhalten.
  3. Isolieren Sie betroffene IoT-Geräte in einem separaten Netzwerksegment und beschränken Sie den UDP-Zugriff auf den MP Daemon-Port mittels Firewall-Regeln. Deaktivieren Sie den UDPServer/MP Daemon, falls dieser nicht für den Betrieb erforderlich ist.
  4. Überwachen Sie den Netzwerkverkehr auf verdächtige UDP-Pakete an betroffene Geräte und prüfen Sie Geräteprotokolle auf Anzeichen einer Kompromittierung wie unerwartete Prozesse oder Netzwerkverbindungen.
  5. Implementieren Sie langfristig eine IoT-Sicherheitsstrategie mit regelmäßigen Firmware-Updates, Netzwerksegmentierung und einem Inventar aller Geräte mit Realtek-Chipsets.

Technische Details

CVE-2021-35394 betrifft das Realtek Jungle SDK in den Versionen 2.x bis einschließlich 3.4.14B. Die Schwachstelle befindet sich im Diagnosetool "MP Daemon", das typischerweise als "UDPServer"-Binary kompiliert wird. Das Binary ist von mehreren Speicherkorruptionsschwachstellen sowie einer Befehlsinjektionsschwachstelle (CWE-78) betroffen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass keine Authentifizierung und keine Benutzerinteraktion erforderlich sind. Nicht authentifizierte Angreifer können speziell gestaltete UDP-Pakete an den MP Daemon senden, die entweder Speicherbereiche korrumpieren oder Shell-Befehle einschleusen, was zur Ausführung beliebigen Codes mit den Rechten des Daemon-Prozesses führt.

Häufig gestellte Fragen

Wird CVE-2021-35394 aktiv ausgenutzt?

Ja. CVE-2021-35394 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,80 % (99,86. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an. Die Schwachstelle wird aktiv von Botnet-Betreibern zur Kompromittierung von IoT-Geräten ausgenutzt.

Welche Produkte sind von CVE-2021-35394 betroffen?

CVE-2021-35394 betrifft das Realtek RTL819x Jungle Software Development Kit in den Versionen 2.0 bis einschließlich 3.4.14B. Da dieses SDK in einer Vielzahl von IoT-Geräten und Routern verschiedener Hersteller eingesetzt wird, ist die tatsächliche Angriffsfläche erheblich größer als die direkt betroffene Komponente.

Wie behebe ich CVE-2021-35394?

Installieren Sie Firmware-Updates des Geräteherstellers, die den gepatchten Realtek SDK enthalten. Falls kein Update verfügbar ist, isolieren Sie betroffene Geräte in einem separaten Netzwerksegment und beschränken Sie den UDP-Zugriff auf den MP Daemon-Port.

Wie schwerwiegend ist CVE-2021-35394?

CVE-2021-35394 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Dies ist eine äußerst kritische Schwachstelle, die ohne Authentifizierung oder Benutzerinteraktion aus der Ferne ausgenutzt werden kann. Der EPSS-Score von 93,80 % platziert diese Schwachstelle in der 99,86. Perzentile.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.86%
EPSS-Perzentil100.0%

Daten

Veröffentlicht16. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.