CVE-2021-35395

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Realtek AP-Router SDK Buffer Overflow Vulnerability

Beschreibung

CVE-2021-35395 ist eine kritische Buffer-Overflow- und Command-Injection-Schwachstelle im Realtek Jungle SDK (AP-Router SDK). Das Realtek SDK stellt einen HTTP-Webserver mit einer Verwaltungsoberfläche in zwei Implementierungen (Go-Ahead „webs" und Boa „boa") bereit, die beide mehrere Stack-Buffer-Overflow-Schwachstellen durch unsichere Kopiervorgänge überlanger Benutzerparameter sowie Schwachstellen zur beliebigen Befehlsausführung enthalten. Ein nicht authentifizierter Angreifer kann diese Schwachstellen aus der Ferne ausnutzen, um beliebigen Code auf betroffenen Geräten auszuführen. Die CISA hat CVE-2021-35395 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und mit einem EPSS-Score von 93,66 % (99,8. Perzentil) ist die Ausnutzung bei exponierten Geräten nahezu sicher.

KEV-Informationen

Hersteller
Realtek
Produkt
AP-Router SDK
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
realtekrtl819x jungle software development kit>= 2.0, <= 3.4.14b

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-120: Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

Der HTTP-Webserver des Realtek Jungle SDK führt unsichere Kopiervorgänge von benutzerseitig übermittelten Parametern (wie submit-url, ifname, hostname und peerPin) in Stack-Puffer fester Größe durch, ohne die Eingabelänge zu überprüfen. Dieser klassische Buffer-Overflow-Zustand ermöglicht es Angreifern, angrenzenden Speicher zu überschreiben und den Programmablauf zu manipulieren.

Mehr erfahren: CWE-120 — Buffer Copy without Checking Size of Input

Auswirkungsanalyse

CVE-2021-35395 weist einen CVSS-3.1-Score von 9,8 (KRITISCH) auf und stellt damit eine der schwerwiegendsten Bedrohungsstufen dar. Die Schwachstelle ist aus der Ferne über das Netzwerk ausnutzbar, erfordert geringe Angriffskomplexität, keine Authentifizierung und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Datenvertraulichkeit, Systemintegrität und Dienstverfügbarkeit auf dem betroffenen Gerät. Mit einem EPSS-Score von 93,66 % (99,8. Perzentil) ist die Ausnutzung für exponierte Geräte nahezu sicher. Da das Realtek Jungle SDK in einer Vielzahl von IoT-Routern und Access Points zahlreicher Hersteller eingebettet ist, ist die Auswirkung auf die Lieferkette erheblich und potenziell Millionen von Geräten weltweit betroffen.

Exploit-Reifegrad

CVE-2021-35395 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar über das IoT-Inspector-Advisory, das die spezifisch verwundbaren Funktionen und Angriffsvektoren detailliert beschreibt. Der EPSS-Score von 93,66 % (99,8. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin und spiegelt die weit verbreitete Ausrichtung auf IoT-Geräte mit betroffener Realtek-SDK-Firmware wider. Bundesbehörden mussten diese Schwachstelle bis zum 17.11.2021 gemäß der CISA-Richtlinie beheben.

Behebung

  1. Firmware-Updates des Herstellers sofort anwenden, wie von CISA KEV gefordert: Updates gemäß Herstelleranweisungen einspielen. Prüfen Sie bei Ihrem Gerätehersteller, ob Firmware-Releases verfügbar sind, die das gepatchte Realtek Jungle SDK (Version 3.4.14B oder höher) enthalten.
  2. Überprüfen Sie, dass alle IoT-Geräte, Router und Access Points, die auf dem Realtek Jungle SDK (rtl819x Jungle Software Development Kit, Versionen 2.0 bis 3.4.14b) basieren, auf gepatchte Firmware-Versionen aktualisiert wurden.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, isolieren Sie betroffene Geräte in einem segmentierten Netzwerk und beschränken Sie den Zugriff auf die Webverwaltungsoberfläche, indem Sie HTTP/HTTPS-Verwaltungsports aus nicht vertrauenswürdigen Netzwerken per Firewall-Regeln blockieren.
  4. Deaktivieren Sie die webbasierte Verwaltungsoberfläche vollständig, wenn sie für den Betrieb nicht erforderlich ist, und verwenden Sie alternative Verwaltungsmethoden (serielle Konsole, SSH), sofern verfügbar.
  5. Überwachen Sie den Netzwerkverkehr auf Ausnutzungsversuche, die auf bekannte verwundbare Endpunkte abzielen (formRebootCheck, formWsc, formWlanMultipleAP, formWlSiteSurvey, formStaticDHCP, formSysCmd), und prüfen Sie Geräteprotokolle auf Kompromittierungsindikatoren.

Technische Details

CVE-2021-35395 betrifft den HTTP-Webserver des Realtek Jungle SDK, der eine Verwaltungsoberfläche über zwei Binärimplementierungen bereitstellt: Go-Ahead („webs") und Boa („boa"). Beide Binärdateien enthalten mehrere Stack-Buffer-Overflow-Schwachstellen, die durch unsichere String-Kopiervorgänge von HTTP-Formularparametern wie submit-url, ifname, hostname und peerPin in Funktionen wie formRebootCheck, formWsc, formWlanMultipleAP, formWlSiteSurvey und formStaticDHCP verursacht werden. Zusätzlich ermöglicht die Funktion formSysCmd beliebige Befehlsausführung über den Parameter sysCmd, und formWsc erlaubt Command-Injection über den Parameter peerPin. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) reflektiert eine netzwerkzugängliche Angriffsfläche ohne Privilegien, Authentifizierung oder Benutzerinteraktion bei vollständiger Auswirkung auf alle drei CIA-Dimensionen. Da das Realtek SDK an zahlreiche OEM-Hersteller weitergegeben wird, variiert die tatsächliche Angriffsfläche je nach Hersteller-Anpassung, obwohl die meisten Implementierungen zumindest einige der verwundbaren Codepfade beibehalten.

Häufig gestellte Fragen

Wird CVE-2021-35395 aktiv ausgenutzt?

Ja. CVE-2021-35395 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,66 % (99,8. Perzentil) weist zusätzlich auf nahezu sichere Ausnutzungsaktivität bei exponierten Geräten hin.

Welche Produkte sind betroffen?

CVE-2021-35395 betrifft das Realtek Jungle SDK (rtl819x Jungle Software Development Kit) in den Versionen 2.0 bis 3.4.14b. Da dieses SDK in Router und Access Points vieler OEM-Hersteller eingebettet ist, ist eine Vielzahl von Consumer- und Enterprise-IoT-Geräten potenziell betroffen.

Wie behebe ich CVE-2021-35395?

Spielen Sie Firmware-Updates Ihres Geräteherstellers ein, die das gepatchte Realtek Jungle SDK enthalten. Falls kein Patch verfügbar ist, beschränken Sie den Netzwerkzugriff auf die Verwaltungsoberfläche des Geräts und erwägen Sie die vollständige Deaktivierung der Web-Verwaltungsoberfläche.

Wie schwerwiegend ist CVE-2021-35395?

CVE-2021-35395 hat einen CVSS-3.1-Score von 9,8 (KRITISCH), die höchste Schwerestufe. In Kombination mit dem 93,66 % EPSS-Score und bestätigter aktiver Ausnutzung erfordert diese Schwachstelle sofortige Behebung bei allen exponierten Geräten.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.96%
EPSS-Perzentil99.9%

Daten

Veröffentlicht16. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.