CVE-2023-25717

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Multiple Ruckus Wireless Products CSRF and RCE Vulnerability

Beschreibung

CVE-2023-25717 ist eine kritische Schwachstelle zur Remote-Code-Ausführung (Code Injection, CWE-94) in Ruckus Wireless Admin bis Version 10.4 und weiteren Ruckus-Produkten. Ein nicht authentifizierter Angreifer kann über einen speziell manipulierten HTTP-GET-Request beliebigen Code auf dem betroffenen Gerät ausführen, indem Betriebssystembefehle in Login-Parameter injiziert werden. Die CISA hat CVE-2023-25717 in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt eine nahezu sichere aktive Ausnutzung an. Mit einem CVSS-Score von 9.8 (CRITICAL) stellt diese Schwachstelle eine unmittelbare Bedrohung für alle Organisationen dar, die Ruckus-Wireless-Produkte einsetzen.

KEV-Informationen

Hersteller
Ruckus Wireless
Produkt
Multiple Products
Hinzugefügt am
12. Mai 2023
Fälligkeitsdatum
2. Juni 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or disconnect product if it is end-of-life.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ruckuswirelessruckus wireless admin<= 10.4
ruckuswirelesssmartzone ap< 6.1.0.0.9240; < 5.2.2.0.2064; < 3.6.2.0.795; < 6.1.1.0.1274
commscoperuckus smartzone firmware< 5.2.1.3; 6.1.0.0.935; < 5.2.1.3.1695

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Kontrolle der Codegenerierung (Code Injection)

Bei CVE-2023-25717 ermöglicht die unzureichende Eingabevalidierung in der Web-Admin-Oberfläche von Ruckus Wireless die Injektion von Betriebssystembefehlen über HTTP-GET-Parameter. Die Login-Funktionalität verarbeitet Benutzereingaben wie den Passwort-Parameter ohne ausreichende Bereinigung, sodass ein Angreifer Shell-Befehle einschleusen und im Kontext des Webservers ausführen kann.

Mehr erfahren: CWE-94 — Improper Control of Generation of Code

Auswirkungsanalyse

Angriffsvektor (Netzwerk): CVE-2023-25717 ist aus der Ferne über das Netzwerk ausnutzbar, was die Schwachstelle besonders gefährlich macht, da Ruckus-Wireless-Admin-Interfaces häufig über das Netzwerk erreichbar sind. Angriffskomplexität (Niedrig): Die Ausnutzung ist trivial und erfordert lediglich einen manipulierten HTTP-GET-Request — es sind keine speziellen Bedingungen oder Vorbereitungen nötig. Keine Authentifizierung erforderlich: Der Angriff erfolgt über die Login-Seite selbst und benötigt keinerlei gültige Anmeldeinformationen, wodurch die Einstiegshürde äußerst niedrig ist. Vertraulichkeit, Integrität und Verfügbarkeit (Hoch): Ein erfolgreicher Angriff ermöglicht die vollständige Kompromittierung des betroffenen Geräts, einschließlich Datendiebstahl, Konfigurationsmanipulation und Denial-of-Service. Der CVSS-Score von 9.8 (CRITICAL) und der EPSS-Score von 94,2 % unterstreichen, dass CVE-2023-25717 eine der am aktivsten ausgenutzten Schwachstellen in Netzwerk-Equipment ist.

Exploit-Reifegrad

Aktive Ausnutzung: Die CISA hat CVE-2023-25717 in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 02.06.2023. Öffentlicher Exploit-Code: Es ist ein öffentlicher Proof-of-Concept-Exploit für CVE-2023-25717 verfügbar, der die unauthentifizierte Remote-Code-Ausführung über Cybir Security demonstriert. Exploit-Wahrscheinlichkeit: Der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt eine nahezu sichere aktive Ausnutzung an und platziert CVE-2023-25717 unter den am häufigsten ausgenutzten Schwachstellen weltweit. Organisationen mit Ruckus-Wireless-Geräten müssen unverzüglich handeln.

Behebung

  1. Herstellerpatches anwenden: Installieren Sie umgehend die von Ruckus Wireless bereitgestellten Sicherheitsupdates gemäß dem Security Bulletin 315. Aktualisieren Sie Ruckus Wireless Admin auf eine Version nach 10.4.
  2. SmartZone-Firmware aktualisieren: Stellen Sie sicher, dass auch Ruckus SmartZone AP und SmartZone-Firmware auf die neuesten gepatchten Versionen aktualisiert werden.
  3. Admin-Interface isolieren: Beschränken Sie den Zugriff auf die Web-Admin-Oberfläche sofort auf vertrauenswürdige Management-Netzwerke und blockieren Sie den Zugriff aus dem Internet oder untrusted Netzen mittels Firewall-Regeln.
  4. Kompromittierungsprüfung durchführen: Untersuchen Sie betroffene Geräte auf Anzeichen einer Kompromittierung, insbesondere unbekannte Prozesse, modifizierte Konfigurationen oder ungewöhnlichen ausgehenden Netzwerkverkehr.
  5. Eingabevalidierung langfristig sicherstellen: Setzen Sie auf Netzwerkebene Web Application Firewalls (WAF) oder Intrusion-Prevention-Systeme (IPS) mit Signaturen für Command-Injection-Angriffe ein, um ähnliche Schwachstellen zukünftig abzufangen.

Technische Details

Schwachstellenmechanismus: CVE-2023-25717 basiert auf einer Code-Injection-Schwachstelle (CWE-94) in der Web-Admin-Oberfläche von Ruckus Wireless Admin bis Version 10.4. Der Angriff erfolgt über einen unauthentifizierten HTTP-GET-Request an den Endpunkt /forms/doLogin, wobei Betriebssystembefehle in den Passwort-Parameter injiziert werden — beispielsweise durch eine Payload wie password=password$(curl...), die eine Command-Substitution im Shell-Kontext auslöst. CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): Der Angriff ist netzwerkbasiert mit niedriger Komplexität, erfordert weder Authentifizierung noch Benutzerinteraktion und führt zu maximalen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit (C:H/I:H/A:H). Ursache: Die Login-Funktionalität übergibt Benutzereingaben ohne ausreichende Sanitisierung an eine Shell-Funktion, wodurch beliebige Befehle im Kontext des Webserver-Prozesses ausgeführt werden können, was typischerweise Root-Rechte auf dem Gerät bedeutet.

Häufig gestellte Fragen

Wird CVE-2023-25717 aktiv ausgenutzt?

Ja, CVE-2023-25717 wurde von der CISA in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Öffentlicher Exploit-Code ist verfügbar, und der EPSS-Score von 94,2 % zeigt eine nahezu sichere Ausnutzungsaktivität. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-25717 betroffen?

CVE-2023-25717 betrifft Ruckus Wireless Admin bis Version 10.4, Ruckus SmartZone AP und Commscope Ruckus SmartZone Firmware. Alle Ruckus-Wireless-Geräte mit der betroffenen Admin-Oberfläche sollten als potenziell verwundbar betrachtet werden.

Wie kann CVE-2023-25717 behoben werden?

Ruckus Wireless hat Sicherheitsupdates im Security Bulletin 315 veröffentlicht, die umgehend installiert werden sollten. Als Sofortmaßnahme muss der Zugriff auf die Web-Admin-Oberfläche auf vertrauenswürdige Netzwerke eingeschränkt und der Internetzugang zur Admin-Seite blockiert werden.

Wie schwerwiegend ist CVE-2023-25717?

Mit einem CVSS-Score von 9.8 (CRITICAL) gehört CVE-2023-25717 zu den schwerwiegendsten Schwachstellen. Die Kombination aus unauthentifizierter Remote-Code-Ausführung, niedriger Angriffskomplexität und der Verfügbarkeit öffentlicher Exploit-Codes macht diese Schwachstelle extrem gefährlich. Der EPSS-Score von 94,2 % (99,9. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score98.07%
EPSS-Perzentil99.9%

Daten

Veröffentlicht13. Februar 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.