CVE-2022-23227
NUUO NVRmini2 Devices Missing Authentication Vulnerability
Beschreibung
CVE-2022-23227 ist eine kritische Schwachstelle in NUUO NVRmini2-Netzwerkvideorecordern bis einschliesslich Version 3.11. Ein nicht authentifizierter Angreifer kann ein verschluesseltes TAR-Archiv hochladen und durch fehlende Authentifizierung in handle_import_user.php beliebige Benutzer hinzufuegen. In Kombination mit CVE-2011-5325 koennen beliebige Dateien im Web-Root ueberschrieben werden, was zur Codeausfuehrung als Root fuehrt.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet. Die CISA hat CVE-2022-23227 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. Januar 2025. Der EPSS-Score von 46.99 % (97.6. Perzentil) bestaetigt die erhebliche Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| nuuo | nvrmini2 firmware | <= 3.11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/pedrib/PoC/blob/master/advisories/NUUO/nuuo_nvrmini_round2.mkd(Exploit, Third Party Advisory)
- https://github.com/rapid7/metasploit-framework/pull/16044(Exploit, Issue Tracking, Third Party Advisory)
- https://news.ycombinator.com/item?id=29936569(Third Party Advisory)
- https://portswigger.net/daily-swig/researcher-discloses-alleged-zero-day-vulnerabilities-in-nuuo-nvrmini2-recording-device(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-23227(US Government Resource)
Schwachstellentyp
Fuer CVE-2022-23227 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Die Schwachstelle basiert auf einer fehlenden Authentifizierungspruefung (Missing Authentication for Critical Function), die typischerweise unter CWE-306 faellt. Das PHP-Skript handle_import_user.php akzeptiert Anfragen ohne jegliche Authentifizierungspruefung, wodurch nicht autorisierte Benutzer administrative Funktionen ausfuehren koennen. In Verbindung mit einer Path-Traversal-Schwachstelle (CVE-2011-5325) wird die Schwachstelle zur vollstaendigen Systemkompromittierung eskaliert.
Auswirkungsanalyse
Die Auswirkungen von CVE-2022-23227 sind aufgrund der fehlenden Authentifizierung und der Eskalationsmoeglichkeit besonders gravierend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff trivial durchfuehrbar ist. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den vollstaendigen Zugriff auf alle aufgezeichneten Videodaten, Kamerakonfigurationen, Netzwerkinformationen und Benutzerzugangsdaten des NVR-Systems. Integritaet (Hoch): Durch das Hochladen manipulierter TAR-Archive kann der Angreifer beliebige Dateien auf dem System ueberschreiben, Backdoors installieren und die vollstaendige Kontrolle ueber den Netzwerkvideorecorder erlangen. Die Erstellung beliebiger Benutzerkonten ermoeglicht persistenten Zugang. Verfuegbarkeit (Hoch): Das NVR-System kann vollstaendig kompromittiert oder funktionsunfaehig gemacht werden, was die gesamte Videoueberwachungsinfrastruktur lahmlegt. Der EPSS-Score von 46.99 % unterstreicht die erhebliche Ausnutzungswahrscheinlichkeit. Oeffentlich verfuegbare Exploits, darunter ein Metasploit-Modul, erhoehen das Risiko erheblich. Der Ransomware-Status ist als Unknown klassifiziert.
Exploit-Reifegrad
CVE-2022-23227 weist eine sehr hohe Exploit-Reife auf. Mehrere oeffentlich verfuegbare Exploits sind dokumentiert, darunter eine detaillierte Proof-of-Concept-Analyse und ein Metasploit-Modul, das die automatisierte Ausnutzung ermoeglicht. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 46.99 % (97.6. Perzentil) platziert diese Schwachstelle unter den Top 3 % der am intensivsten ausgenutzten Schwachstellen. Die fehlende Authentifizierungsanforderung (PR:N) und die niedrige Angriffskomplexitaet (AC:L) in Kombination mit der Verfuegbarkeit von Metasploit-Modulen machen die Ausnutzung extrem einfach. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
NVRmini2-Firmware aktualisieren: Pruefen Sie, ob eine Firmware-Version hoeher als 3.11 verfuegbar ist, die die fehlende Authentifizierung in handle_import_user.php behebt. Beachten Sie, dass NUUO moeglicherweise keine aktiven Updates mehr bereitstellt; in diesem Fall sollte ein Geraetewechsel in Betracht gezogen werden.
-
Netzwerkzugriff sofort einschraenken: Isolieren Sie alle NUUO NVRmini2-Geraete umgehend in einem separaten Netzwerksegment. Beschraenken Sie den Zugriff auf die Web-Verwaltungsoberflaeche ausschliesslich auf autorisierte Management-Stationen. Blockieren Sie den Internetzugang des Geraets vollstaendig.
-
Systeme auf Kompromittierung pruefen: Untersuchen Sie die Benutzerliste des NVRmini2 auf unbekannte oder kuerzlich erstellte Benutzerkonten. Pruefen Sie das Dateisystem auf modifizierte oder unbekannte Dateien im Web-Root-Verzeichnis. Suchen Sie nach Anzeichen fuer Backdoors oder Webshells.
-
Geraetemigration planen: Angesichts der Schwere der Schwachstelle und des Alters des Produkts sollte eine Migration auf eine aktiv gepflegte NVR-Loesung priorisiert werden. NUUO NVRmini2-Geraete haben moeglicherweise das End-of-Life erreicht und erhalten keine Sicherheitsupdates mehr.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF oder einen Reverse Proxy vor dem NVRmini2, um Anfragen an handle_import_user.php zu blockieren, bis ein Patch verfuegbar ist oder das Geraet ersetzt wurde.
Technische Details
CVE-2022-23227 betrifft NUUO NVRmini2-Netzwerkvideorecorder bis einschliesslich Firmware-Version 3.11. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.
Der Angriff nutzt eine fehlende Authentifizierungspruefung im PHP-Skript handle_import_user.php. Dieses Skript verarbeitet den Import von Benutzerdaten aus verschluesselten TAR-Archiven, prueft jedoch nicht, ob der Aufrufer authentifiziert ist. Ein Angreifer kann ein speziell praepariertes TAR-Archiv hochladen, das neue Benutzerkonten mit administrativen Rechten anlegt. In Kombination mit CVE-2011-5325, einer Path-Traversal-Schwachstelle in BusyBox tar, kann der Angreifer zusaetzlich beliebige Dateien im Web-Root ueberschreiben. Durch das Platzieren einer PHP-Webshell im Web-Root erlangt der Angreifer die Moeglichkeit, beliebige Befehle als Root auszufuehren.
Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des NVR-Systems widerspiegelt. Die Exploit-Kette aus fehlender Authentifizierung und Path-Traversal macht den Angriff besonders effektiv.
Häufig gestellte Fragen
Wird CVE-2022-23227 aktiv ausgenutzt?
Ja, CVE-2022-23227 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Oeffentlich verfuegbare Exploits, einschliesslich eines Metasploit-Moduls, machen die Ausnutzung fuer Angreifer besonders einfach. Der EPSS-Score von 46.99 % bestaetigt die erhebliche Ausnutzungswahrscheinlichkeit.
Kann CVE-2022-23227 ohne Anmeldedaten ausgenutzt werden?
Ja, die Schwachstelle erfordert keine Authentifizierung (PR:N). Das verwundbare PHP-Skript handle_import_user.php prueft nicht, ob der Aufrufer angemeldet ist. Jeder Angreifer mit Netzwerkzugang zum NVRmini2 kann die Schwachstelle ausnutzen.
Was ist die Verbindung zwischen CVE-2022-23227 und CVE-2011-5325?
CVE-2022-23227 allein ermoeglicht das Hinzufuegen beliebiger Benutzer. In Kombination mit CVE-2011-5325, einer Path-Traversal-Schwachstelle in BusyBox tar, koennen zusaetzlich beliebige Dateien im Web-Root ueberschrieben werden. Diese Verkettung ermoeglicht die vollstaendige Codeausfuehrung als Root auf dem NVR-System.
Gibt es einen Patch fuer CVE-2022-23227?
Der Patch-Status sollte direkt bei NUUO erfragt werden. Da der NVRmini2 ein aelteres Produkt ist, ist moeglicherweise kein Update verfuegbar. In diesem Fall sollte das Geraet durch eine aktiv gepflegte NVR-Loesung ersetzt und bis dahin strikt vom Netzwerk isoliert werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.