CVE-2023-1389
TP-Link Archer AX-21 Command Injection Vulnerability
Beschreibung
CVE-2023-1389 ist eine hochkritische Command-Injection-Schwachstelle im TP-Link Archer AX21 (AX1800) WLAN-Router. Die Sicherheitslücke befindet sich im Länderparameter des Webmanagement-Interface unter dem Endpunkt /cgi-bin/luci und ermöglicht es einem nicht authentifizierten Angreifer im benachbarten Netzwerk, über einen einfachen POST-Request beliebige Befehle als Root-Benutzer auszuführen. Betroffen sind Firmware-Versionen vor 1.1.4 Build 20230219. Mit einem CVSS-Score von 8.8 (High), einem EPSS-Score von 93,6 % und der Aufnahme in den CISA KEV-Katalog ist CVE-2023-1389 eine der am aktivsten ausgenutzten Router-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| tp-link | archer ax21 firmware | < 1.1.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/174131/TP-Link-Archer-AX21-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.tenable.com/security/research/tra-2023-11(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-1389(US Government Resource)
Schwachstellentyp
CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')
Bei CVE-2023-1389 handelt es sich um eine Command-Injection-Schwachstelle im Webmanagement-Interface des TP-Link Archer AX21. Der Länderparameter (country) in der Schreiboperation des /cgi-bin/luci-Endpunkts wird nicht ausreichend bereinigt, bevor er an die Funktion popen() übergeben wird. Dadurch kann ein Angreifer beliebige Systembefehle einschleusen, die als Root-Benutzer ausgeführt werden.
Mehr erfahren: CWE-77 — Command Injection
Auswirkungsanalyse
CVE-2023-1389 wird mit einem CVSS-Score von 8.8 (High) bewertet und stellt eine schwerwiegende Bedrohung für Netzwerke dar, in denen betroffene TP-Link Archer AX21 Router eingesetzt werden. Der Angriff ist aus dem benachbarten Netzwerk (Attack Vector: Adjacent Network) durchführbar, was bedeutet, dass ein Angreifer sich im gleichen Netzwerksegment befinden muss — beispielsweise über ein kompromittiertes WLAN-Gerät. Die Angriffskomplexität ist niedrig, es werden keine Privilegien und keine Benutzerinteraktion benötigt. Bei erfolgreicher Ausnutzung sind Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) vollständig betroffen, da der Angreifer als Root beliebige Befehle auf dem Router ausführen kann. Der EPSS-Score von 93,6 % (99,8. Perzentil) signalisiert eine nahezu sichere aktive Ausnutzung, was die Dringlichkeit von Firmware-Updates unterstreicht.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-1389 über Packet Storm Security sowie über eine Tenable Security Research Analyse. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt, mit einer Behebungsfrist bis zum 22. Mai 2023. Der EPSS-Score von 93,6 % (99,8. Perzentil) platziert CVE-2023-1389 unter den am wahrscheinlichsten ausgenutzten Schwachstellen weltweit. Die Schwachstelle wird aktiv von Botnets ausgenutzt, die IoT-Geräte wie WLAN-Router kompromittieren.
Behebung
- Firmware aktualisieren: Aktualisieren Sie die Firmware des TP-Link Archer AX21 (AX1800) umgehend auf Version 1.1.4 Build 20230219 oder neuer. Laden Sie die aktuelle Firmware direkt von der TP-Link-Support-Seite herunter und folgen Sie den Anweisungen des Herstellers.
- Webmanagement-Interface absichern: Deaktivieren Sie den Fernzugriff auf das Webmanagement-Interface des Routers. Stellen Sie sicher, dass das Management-Interface nur aus vertrauenswürdigen Netzwerksegmenten erreichbar ist.
- Netzwerksegmentierung: Isolieren Sie IoT-Geräte und WLAN-Router in einem separaten Netzwerksegment (VLAN), um die Auswirkungen einer möglichen Kompromittierung zu begrenzen. Beschränken Sie den Zugriff auf den Router auf autorisierte Administratoren.
- Monitoring und Erkennung: Überwachen Sie den Netzwerkverkehr zum und vom Router auf verdächtige Aktivitäten, insbesondere ungewöhnliche POST-Requests an den /cgi-bin/luci-Endpunkt. Prüfen Sie Router-Logs auf Anzeichen einer Kompromittierung.
- Langfristige Härtung: Evaluieren Sie regelmäßig die Firmware-Version aller eingesetzten Netzwerkgeräte und etablieren Sie einen Prozess für zeitnahes Patchen. Ziehen Sie in Betracht, End-of-Life-Geräte ohne Sicherheitsupdates durch aktuelle Modelle zu ersetzen.
Technische Details
CVE-2023-1389 ist eine Command-Injection-Schwachstelle (CWE-77) im Webmanagement-Interface des TP-Link Archer AX21 (AX1800) WLAN-Routers. Der verwundbare Endpunkt /cgi-bin/luci;stok=/locale akzeptiert in der Schreiboperation des Länderformulars einen country-Parameter, der vor der Übergabe an die C-Funktion popen() nicht ausreichend bereinigt wird. Ein Angreifer kann dadurch über einen einfachen POST-Request beliebige Shell-Befehle einschleusen, die als Root-Benutzer ausgeführt werden. Der CVSS-Vektor (AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff aus dem benachbarten Netzwerk mit niedriger Komplexität, ohne Authentifizierung und ohne Benutzerinteraktion durchführbar ist. Die vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit reflektiert die Root-Level-Ausführung auf dem Gerät.
Häufig gestellte Fragen
Wird CVE-2023-1389 aktiv ausgenutzt?
Ja, CVE-2023-1389 wird massiv aktiv ausgenutzt. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen und eine Behebungsfrist bis zum 22. Mai 2023 festgelegt. Der EPSS-Score von 93,6 % (99,8. Perzentil) bestätigt die extreme Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist über mehrere Quellen verfügbar, und die Schwachstelle wird aktiv von Botnets ausgenutzt.
Welche Produkte sind von CVE-2023-1389 betroffen?
CVE-2023-1389 betrifft den TP-Link Archer AX21 (AX1800) WLAN-Router mit Firmware-Versionen vor 1.1.4 Build 20230219. Alle Geräte dieses Modells, die nicht auf die gepatchte Firmware-Version aktualisiert wurden, sind verwundbar. Es handelt sich um einen weit verbreiteten Consumer- und SOHO-Router.
Wie behebe ich CVE-2023-1389?
Aktualisieren Sie die Firmware des TP-Link Archer AX21 umgehend auf Version 1.1.4 Build 20230219 oder neuer. Deaktivieren Sie zusätzlich den Fernzugriff auf das Webmanagement-Interface und isolieren Sie den Router in einem separaten Netzwerksegment. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-1389?
CVE-2023-1389 hat einen CVSS-Score von 8.8 (High) und ermöglicht die vollständige Übernahme des Routers durch beliebige Befehlsausführung als Root. Die Schwachstelle erfordert keine Authentifizierung und ist mit niedriger Komplexität ausnutzbar. Der EPSS-Score von 93,6 % platziert sie unter den am wahrscheinlichsten ausgenutzten Schwachstellen weltweit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.