CVE-2023-27992
Zyxel Multiple NAS Devices Command Injection Vulnerability
Beschreibung
CVE-2023-27992 ist eine kritische Pre-Authentication Command-Injection-Schwachstelle in der Firmware mehrerer Zyxel NAS-Geräte, darunter NAS326, NAS540 und NAS542. Die Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, durch das Senden speziell präparierter HTTP-Anfragen Betriebssystembefehle auf dem betroffenen NAS-Gerät auszuführen. Mit einem CVSS-Score von 9.8 (Critical) stellt CVE-2023-27992 ein maximales Sicherheitsrisiko dar. Die CISA hat diese Command-Injection-Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, und der EPSS-Score von 86,53 % weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zyxel | nas326 firmware | < 5.21\(aazf.14\)c0 |
| zyxel | nas540 firmware | < 5.21\(aatb.11\)c0 |
| zyxel | nas542 firmware | < 5.21\(abag.11\)c0 |
Referenzen
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Bei CVE-2023-27992 liegt eine OS-Command-Injection-Schwachstelle vor, bei der die Zyxel NAS-Firmware spezielle Zeichen in Benutzereingaben nicht ordnungsgemäß neutralisiert, bevor diese in Betriebssystembefehle eingebettet werden. Dadurch kann ein Angreifer über manipulierte HTTP-Anfragen beliebige Systembefehle auf dem NAS-Gerät einschleusen und ausführen.
Mehr erfahren: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2023-27992 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist. Die Angriffskomplexität ist niedrig, es werden keine Berechtigungen benötigt und keine Benutzerinteraktion ist erforderlich — dies macht die Schwachstelle besonders gefährlich, da sie vollständig ohne Authentifizierung ausnutzbar ist. Vertraulichkeit (Hoch): Angreifer können auf sämtliche auf dem NAS gespeicherten Daten zugreifen, einschließlich vertraulicher Geschäftsdokumente, Backups und persönlicher Dateien. Integrität (Hoch): Durch die Ausführung von Betriebssystembefehlen können Daten manipuliert, gelöscht oder verschlüsselt werden. Verfügbarkeit (Hoch): Das NAS-Gerät kann vollständig übernommen, heruntergefahren oder als Angriffswerkzeug missbraucht werden. Mit einem CVSS-Score von 9.8 und einem EPSS-Score von 86,53 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung extrem hoch, was sofortiges Handeln erfordert.
Exploit-Reifegrad
CVE-2023-27992 wird von der CISA als aktiv ausgenutzte Schwachstelle im KEV-Katalog geführt, was die reale Bedrohung bestätigt. Obwohl in den öffentlichen Referenzen keine dedizierten Exploit-Codes verlinkt sind, deutet der extrem hohe EPSS-Score von 86,53 % (99. Perzentil) auf eine weit verbreitete und wahrscheinlich automatisierte Ausnutzung hin. Pre-Authentication Command-Injection-Schwachstellen in NAS-Geräten sind ein bevorzugtes Ziel für Botnetze und Ransomware-Kampagnen, obwohl ein direkter Zusammenhang mit Ransomware für CVE-2023-27992 derzeit nicht offiziell bestätigt ist.
Behebung
- Herstelleranweisungen befolgen: Gemäß CISA-Vorgabe müssen Maßnahmen gemäß den Zyxel-Sicherheitshinweisen umgesetzt oder die betroffenen Produkte eingestellt werden. Die Behebungsfrist war der 14. Juli 2023.
- Firmware auf gepatchte Versionen aktualisieren: Aktualisieren Sie die Firmware auf mindestens NAS326 V5.21(AAZF.14)C0, NAS540 V5.21(AATB.11)C0 oder NAS542 V5.21(ABAG.11)C0. Die Patches sind über den Zyxel Security Advisory verfügbar.
- Netzwerkzugriff einschränken: Stellen Sie sicher, dass die Weboberfläche des NAS-Geräts nicht direkt aus dem Internet erreichbar ist. Implementieren Sie Firewall-Regeln, die den Zugriff auf vertrauenswürdige IP-Bereiche beschränken, und deaktivieren Sie UPnP und Port-Forwarding.
- Auf Kompromittierung prüfen: Untersuchen Sie die NAS-Systemprotokolle auf verdächtige HTTP-Anfragen und ungewöhnliche Prozessausführungen. Prüfen Sie, ob unbekannte Benutzerkonten angelegt oder Cron-Jobs modifiziert wurden.
- Eingabevalidierung und Härtung: Deaktivieren Sie nicht benötigte Dienste auf dem NAS-Gerät und beschränken Sie den administrativen Zugriff auf ein Minimum. Erwägen Sie die Implementierung eines Reverse-Proxy mit Web Application Firewall (WAF) vor dem NAS-Interface.
Technische Details
CVE-2023-27992 basiert auf einer OS-Command-Injection-Schwachstelle (CWE-78) in der Weboberfläche der Zyxel NAS-Firmware. Die Firmware neutralisiert spezielle Zeichen in HTTP-Anfrageparametern nicht ordnungsgemäß, bevor diese in Betriebssystembefehle eingebettet werden. Dies ermöglicht es einem nicht authentifizierten Angreifer, über speziell präparierte HTTP-Requests beliebige Befehle mit den Berechtigungen des Webserver-Prozesses auszuführen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt den maximal möglichen Angriffsvektor: netzwerkbasiert, niedrige Komplexität, keine Berechtigungen und keine Benutzerinteraktion erforderlich. Da es sich um eine Pre-Authentication-Schwachstelle handelt, kann jeder Netzwerkteilnehmer mit Zugang zur NAS-Weboberfläche den Angriff ohne vorherige Anmeldung durchführen.
Häufig gestellte Fragen
Wird CVE-2023-27992 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-27992 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Der EPSS-Score von 86,53 % (99. Perzentil) deutet auf eine sehr hohe und wahrscheinlich automatisierte Ausnutzung hin. Ein direkter Zusammenhang mit Ransomware ist offiziell als unbekannt eingestuft.
Welche Produkte sind von CVE-2023-27992 betroffen?
Betroffen sind die Zyxel NAS-Modelle NAS326 (Firmware vor V5.21(AAZF.14)C0), NAS540 (Firmware vor V5.21(AATB.11)C0) und NAS542 (Firmware vor V5.21(ABAG.11)C0). Alle früheren Firmware-Versionen dieser Geräte sind anfällig für die Command-Injection-Schwachstelle.
Wie behebe ich CVE-2023-27992?
Aktualisieren Sie die Firmware Ihres Zyxel NAS auf die gepatchten Versionen: NAS326 V5.21(AAZF.14)C0, NAS540 V5.21(AATB.11)C0 oder NAS542 V5.21(ABAG.11)C0. Stellen Sie zusätzlich sicher, dass die NAS-Weboberfläche nicht direkt aus dem Internet erreichbar ist.
Wie schwerwiegend ist CVE-2023-27992?
CVE-2023-27992 hat den maximalen CVSS-Score von 9.8 (Critical) und befindet sich im 99. EPSS-Perzentil. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Code-Ausführung auf betroffenen NAS-Geräten, was sie zu einer der gefährlichsten Schwachstellen in Zyxel-Produkten macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.