CVE-2021-40655

HIGH(7.5)KEVWahrscheinlich ausgenutzt

D-Link DIR-605 Router Information Disclosure Vulnerability

Beschreibung

CVE-2021-40655 ist eine schwerwiegende Informationspreisgabe-Schwachstelle im D-Link DIR-605 Router mit der Firmware-Version 2.01MT. Durch das Senden einer manipulierten POST-Anfrage an die Seite /getcfg.php kann ein nicht authentifizierter Angreifer Benutzernamen und Passworter auslesen. Die Schwachstelle wird mit einem CVSS-Score von 7.5 (HIGH) bewertet und ist im CISA KEV-Katalog gelistet. Mit einem EPSS-Score von 0.92608 (99.7. Perzentil) ist die Wahrscheinlichkeit einer aktiven Ausnutzung extrem hoch. Ein offentlich verfugbarer Exploit existiert auf GitHub.

KEV-Informationen

Hersteller
D-Link
Produkt
DIR-605 Router
Hinzugefügt am
16. Mai 2024
Fälligkeitsdatum
6. Juni 2024
Erforderliche Maßnahme
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
dlinkdir-605l firmware2.01mt

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

Fur CVE-2021-40655 wurde keine spezifische CWE-Klassifikation zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Information Disclosure-Schwachstelle, bei der sensible Konfigurationsdaten einschliesslich Zugangsdaten uber einen ungeschutzten Endpunkt preisgegeben werden. Der Angriff erfordert lediglich eine manipulierte POST-Anfrage, ohne dass eine Authentifizierung notwendig ist.

Auswirkungsanalyse

Die Auswirkungen von CVE-2021-40655 konzentrieren sich auf die Vertraulichkeit von Zugangsdaten. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) zeigt, dass der Angriff aus dem Netzwerk ohne jegliche Voraussetzungen durchgefuhrt werden kann. Ein Angreifer benotigt weder Privilegien noch muss ein Benutzer interagieren. Die Vertraulichkeit wird als hoch eingestuft, da vollstandige Zugangsdaten ausgelesen werden konnen, wahrend Integritat und Verfugbarkeit nicht direkt betroffen sind. Mit einem EPSS-Score von 92.6% gehort diese Schwachstelle zu den am haufigsten ausgenutzten Sicherheitslucken. Die Kompromittierung von Router-Zugangsdaten ermoglicht einem Angreifer die vollstandige Kontrolle uber das Netzwerkgerat, einschliesslich der Moglichkeit, Datenverkehr umzuleiten, DNS-Einstellungen zu manipulieren oder das Gerat als Ausgangspunkt fur weitere Angriffe im internen Netzwerk zu nutzen. Der Ransomware-Status wird von der CISA als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2021-40655 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was bestatigt, dass die Schwachstelle aktiv ausgenutzt wird. Die Frist zur Behebung war der 6. Juni 2024. Ein offentlich verfugbarer Proof-of-Concept-Exploit auf GitHub demonstriert den Angriff im Detail. Der extrem hohe EPSS-Score von 0.92608 (99.7. Perzentil) unterstreicht die ausserordentlich hohe Wahrscheinlichkeit aktiver Ausnutzung. Der Exploit ist trivial durchzufuhren und erfordert lediglich eine einzige HTTP-POST-Anfrage. Bezuglich des Ransomware-Einsatzes ist der Status derzeit als Unknown klassifiziert.

Behebung

  1. Router-Firmware prufen: Uberprufen Sie, ob Ihr D-Link DIR-605 die betroffene Firmware-Version 2.01MT verwendet. Loggen Sie sich dazu in die Administrationsoberflache ein und prufen Sie die Firmware-Informationen unter den Systemeinstellungen.

  2. Firmware aktualisieren oder Gerat ersetzen: Da der D-Link DIR-605 ein End-of-Life-Produkt ist, stellt D-Link moglicherweise keine Sicherheitsupdates mehr bereit. Prufen Sie auf der D-Link Sicherheitsseite ob ein Patch verfugbar ist. Wenn nicht, ersetzen Sie das Gerat durch einen aktuell unterstutzten Router.

  3. Netzwerkzugang einschranken: Beschranken Sie den Zugriff auf die Administrationsoberflache des Routers auf vertrauenswurdige IP-Adressen. Deaktivieren Sie die Fernverwaltung (Remote Management) vollstandig, falls diese aktiviert ist.

  4. Zugangsdaten sofort andern: Andern Sie umgehend alle Passworter auf dem Router, insbesondere das Administrator-Passwort. Verwenden Sie starke, einzigartige Passworter und andern Sie auch die Zugangsdaten fur alle Gerate und Dienste, die uber denselben Router erreichbar sind.

  5. Netzwerkuberwachung implementieren: Uberwachen Sie den Netzwerkverkehr auf verdachtige POST-Anfragen an /getcfg.php und richten Sie Warnmeldungen fur ungewohnliche Zugriffsversuche auf die Router-Administrationsoberflache ein.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2021-40655 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N mit einem Score von 7.5. Im Detail bedeutet dies: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk, was bedeutet, dass jeder mit Netzwerkzugang zum Router die Schwachstelle ausnutzen kann. Angriffskomplexitat (AC:L) - Die Ausnutzung ist trivial und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:N) - Der Angriff funktioniert vollstandig automatisiert ohne Zutun eines Benutzers. Scope (S:U) - Die Auswirkungen beschranken sich auf die betroffene Komponente. Vertraulichkeit (C:H) - Vollstandiger Verlust der Vertraulichkeit, da Benutzernamen und Passworter ausgelesen werden. Integritat (I:N) und Verfugbarkeit (A:N) sind nicht betroffen. Der Angriffsmechanismus basiert auf einer fehlenden Zugriffskontrolle bei der Seite /getcfg.php des D-Link DIR-605 Routers. Durch das Senden einer manipulierten POST-Anfrage an diesen Endpunkt gibt der Router die gespeicherte Konfiguration einschliesslich der Zugangsdaten im Klartext zuruck. Der Endpunkt fuhrt keine Uberprufung durch, ob der anfragende Client authentifiziert ist, wodurch jeder Netzwerkteilnehmer auf sensible Daten zugreifen kann.

Häufig gestellte Fragen

Was ist CVE-2021-40655?

CVE-2021-40655 ist eine Informationspreisgabe-Schwachstelle im D-Link DIR-605 Router. Sie ermoglicht es einem Angreifer, ohne Authentifizierung Benutzernamen und Passworter des Routers uber eine manipulierte POST-Anfrage an /getcfg.php auszulesen.

Ist mein D-Link DIR-605 betroffen?

Wenn Ihr Router die Firmware-Version 2.01MT verwendet, ist er betroffen. Da der DIR-605 ein alteres Modell ist, das moglicherweise keine Sicherheitsupdates mehr erhalt, sollten Sie priorisiert einen Austausch des Gerats in Betracht ziehen.

Wie hoch ist das Risiko einer Ausnutzung?

Das Risiko ist extrem hoch. Die Schwachstelle ist im CISA KEV-Katalog gelistet, hat einen EPSS-Score von 92.6% und es existiert ein offentlicher Exploit auf GitHub. Der Angriff ist trivial durchzufuhren und erfordert nur eine einzige HTTP-Anfrage.

Welche Sofortmassnahmen sollte ich ergreifen?

Deaktivieren Sie sofort die Fernverwaltung des Routers, beschranken Sie den Zugang zur Administrationsoberflache auf vertrauenswurdige IP-Adressen und andern Sie alle Zugangsdaten. Langfristig sollten Sie das Gerat durch einen aktuell unterstutzten Router ersetzen.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score86.66%
EPSS-Perzentil99.7%

Daten

Veröffentlicht24. September 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.