CVE-2023-33538
TP-Link Multiple Routers Command Injection Vulnerability
Beschreibung
CVE-2023-33538 ist eine Command-Injection-Schwachstelle in mehreren TP-Link-Routermodellen, die die Komponente /userRpm/WlanNetworkRpm betrifft. Ein authentifizierter Angreifer kann ueber manipulierte Anfragen beliebige Betriebssystembefehle auf dem Router ausfuehren. Betroffen sind die Modelle TL-WR940N (V2/V4), TL-WR841N (V8/V10) und TL-WR740N (V1/V2). Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2023-33538 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 7. Juli 2025. Der EPSS-Score von 91.32 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Da diese Routermodelle weltweit in Millionen von Haushalten und kleinen Unternehmen eingesetzt werden, ist die Angriffsflaeche erheblich.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| tp-link | tl-wr940n firmware | - |
| tp-link | tl-wr841n firmware | - |
| tp-link | tl-wr740n firmware | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/a101e-IoTvul/iotvul/blob/main/tp-link/3/TL-WR940N_TL-WR841N_userRpm_WlanNetworkRpm_Command_Injection.md(Broken Link, Exploit, Third Party Advisory)
- https://web.archive.org/web/20230609111043/https://github.com/a101e-IoTvul/iotvul/blob/main/tp-link/3/TL-WR940N_TL-WR841N_userRpm_WlanNetworkRpm_Command_Injection.md(Exploit, Third Party Advisory)
- https://www.secpod.com/blog/cisa-issues-warning-on-active-exploitation-of-tp-link-vulnerability-cve-2023-33538/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-33538(US Government Resource)
- https://www.tp-link.com/us/support/faq/3562/(Product)
Schwachstellentyp
CWE-77: Command Injection
CVE-2023-33538 basiert auf CWE-77 (Command Injection), einer kritischen Schwachstellenklasse, bei der Benutzereingaben in Betriebssystembefehle eingebettet werden, ohne Spezialzeichen ordnungsgemaess zu neutralisieren. In den betroffenen TP-Link-Routern werden Eingaben an die WLAN-Konfigurationskomponente /userRpm/WlanNetworkRpm nicht ausreichend validiert, sodass ein Angreifer zusaetzliche Befehle einschleusen kann, die vom Router-Betriebssystem ausgefuehrt werden.
Weitere Informationen: CWE-77 -- Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2023-33538 sind aufgrund der vollstaendigen Kompromittierbarkeit des Routers schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen erforderlichen Privilegien (PR:L). Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung von Vertraulichkeit, Integritaet und Verfuegbarkeit bedeutet. Ein Angreifer, der Befehle auf dem Router ausfuehren kann, erhaelt Zugriff auf den gesamten Netzwerkverkehr, kann DNS-Einstellungen manipulieren, Zugangsdaten abfangen und den Router als Ausgangspunkt fuer weitere Angriffe im Netzwerk nutzen. Der ausserordentlich hohe EPSS-Score von 91.32 % (99. Perzentil) unterstreicht die massive aktive Ausnutzung dieser Schwachstelle.
Exploit-Reifegrad
CVE-2023-33538 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber Web Archive. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 7. Juli 2025. Der EPSS-Score von 91.32 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an und platziert diese Schwachstelle unter den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit. Die weite Verbreitung der betroffenen TP-Link-Routermodelle macht sie zu einem bevorzugten Ziel fuer Botnet-Betreiber und opportunistische Angreifer.
Behebung
-
Firmware-Update installieren: Pruefen Sie die TP-Link-Supportseite fuer Firmware-Updates fuer Ihr spezifisches Routermodell und installieren Sie die neueste verfuegbare Version. Die CISA empfiehlt, Massnahmen gemaess den Herstelleranweisungen anzuwenden.
-
Fernzugriff deaktivieren: Deaktivieren Sie den Fernzugriff auf die Router-Verwaltungsoberflaeche und stellen Sie sicher, dass die Verwaltung nur aus dem lokalen Netzwerk moeglich ist.
-
Zugangsdaten aendern: Aendern Sie das Standard-Administratorpasswort des Routers in ein starkes, einzigartiges Passwort. Viele dieser Routermodelle werden mit Standardzugangsdaten ausgeliefert, die die Ausnutzung der Command-Injection-Schwachstelle vereinfachen.
-
Netzwerkueberwachung: Ueberwachen Sie den Router auf ungewoehnliche ausgehende Verbindungen, die auf eine Kompromittierung hindeuten koennten. Achten Sie insbesondere auf Verbindungen zu bekannten Botnet-Command-and-Control-Servern.
-
Geraeteaustausch erwaegen: Wenn keine Firmware-Updates verfuegbar sind, erwaegen Sie den Austausch des Routers durch ein aktuell unterstuetztes Modell mit regelmaessigen Sicherheitsupdates.
Technische Details
CVE-2023-33538 betrifft die WLAN-Konfigurationskomponente /userRpm/WlanNetworkRpm in den TP-Link-Routern TL-WR940N (V2/V4), TL-WR841N (V8/V10) und TL-WR740N (V1/V2). Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion durchfuehrbar ist. Die Schwachstelle entsteht durch fehlende Eingabevalidierung in der WLAN-Netzwerkkonfigurationsseite, die es einem authentifizierten Benutzer ermoeglicht, Shell-Metazeichen in Konfigurationsparameter einzuschleusen. Diese Parameter werden vom Router-Betriebssystem ohne Bereinigung verarbeitet, was zur Ausfuehrung beliebiger Befehle mit den Rechten des Webserver-Prozesses fuehrt -- bei diesen Routermodellen typischerweise Root-Rechte.
Häufig gestellte Fragen
Wird CVE-2023-33538 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung von CVE-2023-33538 bestaetigt. Der EPSS-Score von 91.32 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung an. Die Verfuegbarkeit von oeffentlichem Exploit-Code und die weite Verbreitung der betroffenen Router machen diese Schwachstelle besonders attraktiv fuer automatisierte Angriffe und Botnets.
Welche Produkte sind von CVE-2023-33538 betroffen?
Betroffen sind die TP-Link-Routermodelle TL-WR940N (Hardwareversionen V2 und V4), TL-WR841N (V8 und V10) sowie TL-WR740N (V1 und V2). Diese Modelle werden weltweit in Privataushalten und kleinen Unternehmen eingesetzt.
Wie behebe ich CVE-2023-33538?
Installieren Sie die neueste Firmware-Version fuer Ihr Routermodell von der TP-Link-Supportseite. Deaktivieren Sie den Fernzugriff und aendern Sie das Standardpasswort. Wenn keine Updates verfuegbar sind, sollte der Router durch ein unterstuetztes Modell ersetzt werden.
Wie schwerwiegend ist CVE-2023-33538?
Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score im 99. Perzentil ist CVE-2023-33538 eine schwerwiegende Schwachstelle. Sie ermoeglicht die vollstaendige Kompromittierung des Routers und damit die Kontrolle ueber den gesamten Netzwerkverkehr.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.