CVE-2023-39780
ASUS RT-AX55 Routers OS Command Injection Vulnerability
Beschreibung
CVE-2023-39780 ist eine OS Command Injection-Schwachstelle in ASUS RT-AX55-Routern mit der Firmware-Version 3.0.0.4.386.51598. Ein authentifizierter Angreifer kann ueber den Parameter qos_bw_rulelist in /start_apply.htm beliebige Betriebssystembefehle auf dem Router ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2023-39780 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 42.656 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. ASUS RT-AX55-Router sind weit verbreitet in Heim- und kleinen Unternehmensnetzwerken, und eine verdeckte Backdoor-Kampagne, die diesen Router-Typ betrifft, wurde bereits dokumentiert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| asus | rt-ax55 firmware | 3.0.0.4.386.51598 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/D2y6p/CVE/blob/main/asus/CVE-2023-39780/1/EN.md(Exploit, Third Party Advisory)
- https://github.com/D2y6p/CVE/blob/main/asus/CVE-2023-39780/2/EN.md(Exploit, Third Party Advisory)
- https://github.com/D2y6p/CVE/blob/main/asus/CVE-2023-39780/3/EN.md(Exploit, Third Party Advisory)
- https://github.com/D2y6p/CVE/blob/main/asus/CVE-2023-39780/4/EN.md(Exploit, Third Party Advisory)
- https://github.com/D2y6p/CVE/blob/main/asus/CVE-2023-39780/5/EN.md(Exploit, Third Party Advisory)
- https://github.com/D2y6p/CVE/blob/main/asus/CVE-2023-39780/6/EN.md(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-39780(US Government Resource)
- https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers(Exploit, Third Party Advisory)
Schwachstellentyp
CWE-78: OS Command Injection
CVE-2023-39780 basiert auf CWE-78 (OS Command Injection), einer der gefaehrlichsten Schwachstellenklassen fuer Netzwerkgeraete. Im Fall des ASUS RT-AX55 werden Benutzereingaben im QoS-Konfigurationsparameter qos_bw_rulelist ohne ausreichende Sanitisierung an Betriebssystembefehle uebergeben. Ein authentifizierter Angreifer kann durch Einschleusen von Shell-Metazeichen wie Semikolons oder Pipes zusaetzliche Befehle auf dem Router ausfuehren.
Weitere Informationen: CWE-78 — OS Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2023-39780 sind fuer ein Netzwerkgeraet besonders schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen erforderlichen Privilegien (PR:L) -- ein regulaerer Router-Benutzer genuegt. Keine Benutzerinteraktion ist erforderlich (UI:N). Vertraulichkeit (High): Ein Angreifer mit Shell-Zugang auf dem Router kann den gesamten Netzwerkverkehr mitlesen, WLAN-Passwoerter und gespeicherte Anmeldedaten auslesen sowie die Router-Konfiguration vollstaendig extrahieren. Integritaet (High): Beliebige Befehle koennen auf dem Router ausgefuehrt werden, einschliesslich der Installation von Backdoors, Modifikation von DNS-Einstellungen und Firmware-Manipulation. Verfuegbarkeit (High): Der Router kann ausser Betrieb gesetzt oder als Botnetz-Knoten missbraucht werden. Der EPSS-Score von 42.656 % im 97. Perzentil bestaetigt eine intensive aktive Ausnutzung dieser Schwachstelle.
Exploit-Reifegrad
CVE-2023-39780 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist umfangreich verfuegbar -- sechs separate Exploits sind auf GitHub dokumentiert (Exploit 1, Exploit 2, Exploit 3, und weitere). Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt. Darueber hinaus hat GreyNoise eine verdeckte Backdoor-Kampagne dokumentiert, die ASUS-Router betrifft und diese Schwachstelle ausnutzt. Der EPSS-Score von 42.656 % (97. Perzentil) ist sehr hoch. Der Ransomware-Status ist als Unknown klassifiziert, jedoch werden kompromittierte Router haeufig fuer Botnetz-Operationen und als Proxy fuer weitere Angriffe missbraucht.
Behebung
-
Firmware aktualisieren: Installieren Sie die neueste Firmware fuer den ASUS RT-AX55, die ueber die ASUS-Support-Seite bereitgestellt wird. Die betroffene Version ist 3.0.0.4.386.51598 -- aktualisieren Sie auf die neueste verfuegbare Version.
-
Fernzugriff deaktivieren: Deaktivieren Sie sofort den WAN-Fernzugriff auf die Router-Administrationsoberflaeche, um die Ausnutzung von ausserhalb des lokalen Netzwerks zu verhindern.
-
Router auf Kompromittierung pruefen: Aufgrund der aktiven Backdoor-Kampagne sollte der Router auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie auf unbekannte Cron-Jobs, verdaechtige laufende Prozesse, modifizierte Systemdateien und unautorisierte DNS-Einstellungen. Setzen Sie den Router bei Verdacht auf Werkseinstellungen zurueck.
-
Starke Passwoerter verwenden: Da die Schwachstelle authentifizierten Zugang erfordert, verwenden Sie ein starkes, einzigartiges Passwort fuer die Router-Administration. Aendern Sie Standard-Anmeldedaten umgehend.
-
Netzwerksegmentierung: Isolieren Sie den Router in einem dedizierten Verwaltungsnetzwerk und beschraenken Sie den Zugriff auf die Administrationsoberflaeche auf vertrauenswuerdige Geraete und IP-Adressen.
Technische Details
CVE-2023-39780 betrifft den ASUS RT-AX55 mit Firmware-Version 3.0.0.4.386.51598. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen Netzwerk-Angriffsvektor mit niedriger Komplexitaet. Es sind lediglich niedrige Privilegien erforderlich (PR:L) -- ein regulaerer Benutzer-Account genuegt.
Die Schwachstelle liegt in der Verarbeitung des Parameters qos_bw_rulelist in der Datei /start_apply.htm. Dieser Parameter wird zur Konfiguration von QoS-Bandbreitenregeln (Quality of Service) verwendet. Die Eingabe wird ohne ausreichende Sanitisierung an Betriebssystembefehle uebergeben, was das Einschleusen zusaetzlicher Befehle durch Shell-Metazeichen ermoeglicht. Es existieren verwandte Schwachstellen im selben Router-Modell: CVE-2023-41345 (token-generated module), CVE-2023-41346 (token-refresh module), CVE-2023-41347 (check token module) und CVE-2023-41348 (code-authentication module).
Der unveraenderte Scope (S:U) begrenzt die direkten Auswirkungen auf den Router selbst, jedoch stellt ein kompromittierter Router eine erhebliche Bedrohung fuer das gesamte dahinterliegende Netzwerk dar. Die zahlreichen oeffentlichen Exploits und die dokumentierte Backdoor-Kampagne bestaetigen die aktive und breitflaechige Ausnutzung.
Häufig gestellte Fragen
Wird CVE-2023-39780 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-39780 in den KEV-Katalog aufgenommen. Sechs oeffentliche Exploits sind auf GitHub verfuegbar, und GreyNoise hat eine Backdoor-Kampagne dokumentiert, die ASUS-Router betrifft. Der EPSS-Score von 42.656 % im 97. Perzentil bestaetigt intensive Ausnutzung.
Welche Produkte sind von CVE-2023-39780 betroffen?
Betroffen ist der ASUS RT-AX55 mit Firmware-Version 3.0.0.4.386.51598. Verwandte Schwachstellen (CVE-2023-41345 bis CVE-2023-41348) betreffen weitere Module desselben Routers. Installieren Sie die neueste Firmware, die alle diese Schwachstellen behebt.
Wie kann ich CVE-2023-39780 beheben?
Aktualisieren Sie die Firmware des ASUS RT-AX55 auf die neueste Version. Deaktivieren Sie den WAN-Fernzugriff als Sofortmassnahme. Pruefen Sie den Router auf Anzeichen einer Kompromittierung und setzen Sie ihn bei Verdacht auf Werkseinstellungen zurueck.
Wie schwerwiegend ist CVE-2023-39780?
Mit einem CVSS-Score von 8.8 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Die niedrigen erforderlichen Privilegien und die niedrige Angriffskomplexitaet machen die Ausnutzung einfach. Die zahlreichen oeffentlichen Exploits und die dokumentierte Backdoor-Kampagne erhoehen die Dringlichkeit erheblich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.