CVE-2023-29552

HIGH(7.5)KEVWahrscheinlich ausgenutzt

Service Location Protocol (SLP) Denial-of-Service Vulnerability

Beschreibung

CVE-2023-29552 ist eine Schwachstelle im Service Location Protocol (SLP, RFC 2608), die es einem nicht authentifizierten, entfernten Angreifer ermöglicht, beliebige Dienste zu registrieren. Durch die Nutzung von gespooftem UDP-Traffic kann ein Angreifer diese Schwachstelle für Denial-of-Service-Angriffe (DoS) mit einem erheblichen Verstärkungsfaktor missbrauchen. Betroffen sind unter anderem VMware ESXi, NetApp SMI-S Provider, SUSE Linux Enterprise Server und SUSE Manager Server sowie das SLP-Protokoll selbst. Die Schwachstelle wurde von der CISA in den KEV-Katalog aufgenommen, und der EPSS-Score von 93,0 % zeigt eine nahezu sichere aktive Ausnutzung an. Mit einem CVSS-Score von 7.5 (High) stellt CVE-2023-29552 eine erhebliche Bedrohung für die Verfügbarkeit betroffener Systeme dar.

KEV-Informationen

Hersteller
IETF
Produkt
Service Location Protocol (SLP)
Hinzugefügt am
8. November 2023
Fälligkeitsdatum
29. November 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or disable SLP service or port 427/UDP on all systems running on untrusted networks, including those directly connected to the Internet.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
netappsmi-s provider-
susemanager server-
suselinux enterprise server11; 12; 15
vmwareesxi< 7.0
service location protocol projectservice location protocol-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Referenzen

Schwachstellentyp

Keine CWE-Zuordnung

Für CVE-2023-29552 wurde keine spezifische CWE-Kategorie zugewiesen. Die Schwachstelle betrifft das Service Location Protocol (SLP) und ermöglicht durch fehlende Authentifizierung bei der Dienstregistrierung eine Ausnutzung als Verstärker für Denial-of-Service-Angriffe. Das Kernproblem liegt in der protokollinhärenten Schwäche, dass beliebige Dienste ohne Authentifizierung registriert werden können.

Auswirkungsanalyse

CVE-2023-29552 ist mit einem CVSS-Score von 7.5 (High) bewertet und remote ohne physischen Zugang ausnutzbar (Attack Vector: Network). Die Angriffskomplexität ist niedrig und es werden keine besonderen Voraussetzungen benötigt. Keine Authentifizierung ist erforderlich und keine Benutzerinteraktion notwendig, was die Ausnutzung trivial macht. Die Auswirkung konzentriert sich vollständig auf die Verfügbarkeit (High), da die Schwachstelle für Denial-of-Service-Angriffe mit erheblichem Verstärkungsfaktor missbraucht werden kann. Vertraulichkeit und Integrität sind nicht direkt betroffen. In der Praxis können Angreifer SLP-fähige Systeme als Verstärker nutzen, um massive DDoS-Angriffe gegen Dritte durchzuführen. Der EPSS-Score von 93,0 % (99,8. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung dieser Schwachstelle.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-29552 — unter anderem über Curesec und Bitsight. Zusätzlich ist ein Exploit-Tool auf GitHub frei verfügbar. Die CISA hat CVE-2023-29552 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 93,0 % deutet auf eine nahezu sichere Ausnutzungsaktivität hin. Eine Verbindung zu Ransomware-Kampagnen ist bislang nicht bekannt, jedoch wird die Schwachstelle aktiv für DDoS-Verstärkungsangriffe missbraucht.

Behebung

  1. Herstellerempfehlungen umsetzen: Wenden Sie die Mitigationsmaßnahmen gemäß den Herstelleranweisungen an oder stellen Sie die Nutzung von SLP ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 29. November 2023.
  2. SLP deaktivieren: Deaktivieren Sie das Service Location Protocol auf allen Systemen, die es nicht zwingend benötigen. Für VMware ESXi folgen Sie den VMware-Empfehlungen zur Deaktivierung von SLP. Für SUSE-Systeme konsultieren Sie die SUSE Knowledge Base.
  3. Netzwerkzugriff einschränken: Blockieren Sie UDP- und TCP-Port 427 (SLP) an der Netzwerkgrenze mittels Firewall-Regeln. Stellen Sie sicher, dass SLP-Dienste nicht aus dem Internet erreichbar sind.
  4. Monitoring und Erkennung: Überwachen Sie den Netzwerkverkehr auf ungewöhnlich hohe SLP-Aktivitäten (Port 427). Achten Sie auf Anzeichen, dass Ihre Systeme als DDoS-Verstärker missbraucht werden, wie etwa ungewöhnlich hoher ausgehender UDP-Traffic.
  5. Langfristige Härtung: Evaluieren Sie den Einsatz von SLP in Ihrer Infrastruktur grundsätzlich und ersetzen Sie das Protokoll, wo möglich, durch sicherere Service-Discovery-Mechanismen mit integrierter Authentifizierung.

Technische Details

CVE-2023-29552 betrifft eine Design-Schwäche im Service Location Protocol (SLP, definiert in RFC 2608), die eine Denial-of-Service-Verstärkung ermöglicht. Das Protokoll erlaubt die Registrierung beliebiger Dienste ohne Authentifizierung. Ein Angreifer kann dies ausnutzen, indem er gefälschte (gespoofte) UDP-Pakete an SLP-fähige Systeme sendet und diese als Verstärker für DDoS-Angriffe gegen beliebige Ziele verwendet. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) bestätigt, dass der Angriff remote, mit niedriger Komplexität, ohne Privilegien und ohne Benutzerinteraktion durchführbar ist. Die Auswirkung ist auf die Verfügbarkeit beschränkt (A:H), da das Ziel des Angriffs die Überlastung von Netzwerkressourcen ist. Betroffen sind alle Systeme, die SLP implementieren, darunter VMware ESXi, NetApp SMI-S Provider und SUSE Linux Enterprise Server.

Häufig gestellte Fragen

Wird CVE-2023-29552 aktiv ausgenutzt?

Ja, CVE-2023-29552 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, und öffentlicher Exploit-Code ist frei verfügbar. Der EPSS-Score von 93,0 % bestätigt die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird aktiv für DDoS-Verstärkungsangriffe missbraucht, eine Verbindung zu Ransomware ist jedoch nicht bekannt.

Welche Produkte sind von CVE-2023-29552 betroffen?

CVE-2023-29552 betrifft alle Systeme, die das Service Location Protocol (SLP) implementieren. Zu den betroffenen Produkten gehören VMware ESXi, NetApp SMI-S Provider, SUSE Linux Enterprise Server, SUSE Manager Server sowie das SLP-Protokoll selbst. Die Schwachstelle ist protokollinhärent und nicht auf einen einzelnen Hersteller beschränkt.

Wie behebe ich CVE-2023-29552?

Die effektivste Maßnahme ist die Deaktivierung des SLP-Dienstes auf allen Systemen, die ihn nicht zwingend benötigen. Zusätzlich sollte der UDP- und TCP-Port 427 an der Netzwerkgrenze blockiert werden. Für VMware ESXi und SUSE-Systeme stehen herstellerspezifische Anleitungen zur Verfügung. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-29552?

CVE-2023-29552 hat einen CVSS-Score von 7.5 (High) nach CVSS v3.1. Die Schwachstelle ermöglicht DDoS-Verstärkungsangriffe mit erheblichem Verstärkungsfaktor und wird aktiv ausgenutzt. Der EPSS-Score von 93,0 % (99,8. Perzentil) unterstreicht die hohe Bedrohungslage.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score65.87%
EPSS-Perzentil99.2%

Daten

Veröffentlicht25. April 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.