CVE-2023-25717
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
Beschreibung
CVE-2023-25717 ist eine kritische Schwachstelle zur Remote-Code-Ausführung (Code Injection, CWE-94) in Ruckus Wireless Admin bis Version 10.4 und weiteren Ruckus-Produkten. Ein nicht authentifizierter Angreifer kann über einen speziell manipulierten HTTP-GET-Request beliebigen Code auf dem betroffenen Gerät ausführen, indem Betriebssystembefehle in Login-Parameter injiziert werden. Die CISA hat CVE-2023-25717 in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt eine nahezu sichere aktive Ausnutzung an. Mit einem CVSS-Score von 9.8 (CRITICAL) stellt diese Schwachstelle eine unmittelbare Bedrohung für alle Organisationen dar, die Ruckus-Wireless-Produkte einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ruckuswireless | ruckus wireless admin | <= 10.4 |
| ruckuswireless | smartzone ap | < 6.1.0.0.9240; < 5.2.2.0.2064; < 3.6.2.0.795; < 6.1.1.0.1274 |
| commscope | ruckus smartzone firmware | < 5.2.1.3; 6.1.0.0.935; < 5.2.1.3.1695 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://cybir.com/2023/cve/proof-of-concept-ruckus-wireless-admin-10-4-unauthenticated-remote-code-execution-csrf-ssrf/(Exploit, Third Party Advisory)
- https://support.ruckuswireless.com/security_bulletins/315(Patch, Product, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-25717(US Government Resource)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Codegenerierung (Code Injection)
Bei CVE-2023-25717 ermöglicht die unzureichende Eingabevalidierung in der Web-Admin-Oberfläche von Ruckus Wireless die Injektion von Betriebssystembefehlen über HTTP-GET-Parameter. Die Login-Funktionalität verarbeitet Benutzereingaben wie den Passwort-Parameter ohne ausreichende Bereinigung, sodass ein Angreifer Shell-Befehle einschleusen und im Kontext des Webservers ausführen kann.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code
Auswirkungsanalyse
Angriffsvektor (Netzwerk): CVE-2023-25717 ist aus der Ferne über das Netzwerk ausnutzbar, was die Schwachstelle besonders gefährlich macht, da Ruckus-Wireless-Admin-Interfaces häufig über das Netzwerk erreichbar sind. Angriffskomplexität (Niedrig): Die Ausnutzung ist trivial und erfordert lediglich einen manipulierten HTTP-GET-Request — es sind keine speziellen Bedingungen oder Vorbereitungen nötig. Keine Authentifizierung erforderlich: Der Angriff erfolgt über die Login-Seite selbst und benötigt keinerlei gültige Anmeldeinformationen, wodurch die Einstiegshürde äußerst niedrig ist. Vertraulichkeit, Integrität und Verfügbarkeit (Hoch): Ein erfolgreicher Angriff ermöglicht die vollständige Kompromittierung des betroffenen Geräts, einschließlich Datendiebstahl, Konfigurationsmanipulation und Denial-of-Service. Der CVSS-Score von 9.8 (CRITICAL) und der EPSS-Score von 94,2 % unterstreichen, dass CVE-2023-25717 eine der am aktivsten ausgenutzten Schwachstellen in Netzwerk-Equipment ist.
Exploit-Reifegrad
Aktive Ausnutzung: Die CISA hat CVE-2023-25717 in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 02.06.2023. Öffentlicher Exploit-Code: Es ist ein öffentlicher Proof-of-Concept-Exploit für CVE-2023-25717 verfügbar, der die unauthentifizierte Remote-Code-Ausführung über Cybir Security demonstriert. Exploit-Wahrscheinlichkeit: Der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt eine nahezu sichere aktive Ausnutzung an und platziert CVE-2023-25717 unter den am häufigsten ausgenutzten Schwachstellen weltweit. Organisationen mit Ruckus-Wireless-Geräten müssen unverzüglich handeln.
Behebung
- Herstellerpatches anwenden: Installieren Sie umgehend die von Ruckus Wireless bereitgestellten Sicherheitsupdates gemäß dem Security Bulletin 315. Aktualisieren Sie Ruckus Wireless Admin auf eine Version nach 10.4.
- SmartZone-Firmware aktualisieren: Stellen Sie sicher, dass auch Ruckus SmartZone AP und SmartZone-Firmware auf die neuesten gepatchten Versionen aktualisiert werden.
- Admin-Interface isolieren: Beschränken Sie den Zugriff auf die Web-Admin-Oberfläche sofort auf vertrauenswürdige Management-Netzwerke und blockieren Sie den Zugriff aus dem Internet oder untrusted Netzen mittels Firewall-Regeln.
- Kompromittierungsprüfung durchführen: Untersuchen Sie betroffene Geräte auf Anzeichen einer Kompromittierung, insbesondere unbekannte Prozesse, modifizierte Konfigurationen oder ungewöhnlichen ausgehenden Netzwerkverkehr.
- Eingabevalidierung langfristig sicherstellen: Setzen Sie auf Netzwerkebene Web Application Firewalls (WAF) oder Intrusion-Prevention-Systeme (IPS) mit Signaturen für Command-Injection-Angriffe ein, um ähnliche Schwachstellen zukünftig abzufangen.
Technische Details
Schwachstellenmechanismus: CVE-2023-25717 basiert auf einer Code-Injection-Schwachstelle (CWE-94) in der Web-Admin-Oberfläche von Ruckus Wireless Admin bis Version 10.4. Der Angriff erfolgt über einen unauthentifizierten HTTP-GET-Request an den Endpunkt /forms/doLogin, wobei Betriebssystembefehle in den Passwort-Parameter injiziert werden — beispielsweise durch eine Payload wie password=password$(curl...), die eine Command-Substitution im Shell-Kontext auslöst. CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): Der Angriff ist netzwerkbasiert mit niedriger Komplexität, erfordert weder Authentifizierung noch Benutzerinteraktion und führt zu maximalen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit (C:H/I:H/A:H). Ursache: Die Login-Funktionalität übergibt Benutzereingaben ohne ausreichende Sanitisierung an eine Shell-Funktion, wodurch beliebige Befehle im Kontext des Webserver-Prozesses ausgeführt werden können, was typischerweise Root-Rechte auf dem Gerät bedeutet.
Häufig gestellte Fragen
Wird CVE-2023-25717 aktiv ausgenutzt?
Ja, CVE-2023-25717 wurde von der CISA in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Öffentlicher Exploit-Code ist verfügbar, und der EPSS-Score von 94,2 % zeigt eine nahezu sichere Ausnutzungsaktivität. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-25717 betroffen?
CVE-2023-25717 betrifft Ruckus Wireless Admin bis Version 10.4, Ruckus SmartZone AP und Commscope Ruckus SmartZone Firmware. Alle Ruckus-Wireless-Geräte mit der betroffenen Admin-Oberfläche sollten als potenziell verwundbar betrachtet werden.
Wie kann CVE-2023-25717 behoben werden?
Ruckus Wireless hat Sicherheitsupdates im Security Bulletin 315 veröffentlicht, die umgehend installiert werden sollten. Als Sofortmaßnahme muss der Zugriff auf die Web-Admin-Oberfläche auf vertrauenswürdige Netzwerke eingeschränkt und der Internetzugang zur Admin-Seite blockiert werden.
Wie schwerwiegend ist CVE-2023-25717?
Mit einem CVSS-Score von 9.8 (CRITICAL) gehört CVE-2023-25717 zu den schwerwiegendsten Schwachstellen. Die Kombination aus unauthentifizierter Remote-Code-Ausführung, niedriger Angriffskomplexität und der Verfügbarkeit öffentlicher Exploit-Codes macht diese Schwachstelle extrem gefährlich. Der EPSS-Score von 94,2 % (99,9. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.