CVE-2023-39780

HIGH(8.8)KEVErhöhtes Risiko

ASUS RT-AX55 Routers OS Command Injection Vulnerability

Beschreibung

CVE-2023-39780 ist eine OS Command Injection-Schwachstelle in ASUS RT-AX55-Routern mit der Firmware-Version 3.0.0.4.386.51598. Ein authentifizierter Angreifer kann ueber den Parameter qos_bw_rulelist in /start_apply.htm beliebige Betriebssystembefehle auf dem Router ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.

Die CISA hat CVE-2023-39780 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juni 2025. Der EPSS-Score von 42.656 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. ASUS RT-AX55-Router sind weit verbreitet in Heim- und kleinen Unternehmensnetzwerken, und eine verdeckte Backdoor-Kampagne, die diesen Router-Typ betrifft, wurde bereits dokumentiert.

KEV-Informationen

Hersteller
ASUS
Produkt
RT-AX55 Routers
Hinzugefügt am
2. Juni 2025
Fälligkeitsdatum
23. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
asusrt-ax55 firmware3.0.0.4.386.51598

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: OS Command Injection

CVE-2023-39780 basiert auf CWE-78 (OS Command Injection), einer der gefaehrlichsten Schwachstellenklassen fuer Netzwerkgeraete. Im Fall des ASUS RT-AX55 werden Benutzereingaben im QoS-Konfigurationsparameter qos_bw_rulelist ohne ausreichende Sanitisierung an Betriebssystembefehle uebergeben. Ein authentifizierter Angreifer kann durch Einschleusen von Shell-Metazeichen wie Semikolons oder Pipes zusaetzliche Befehle auf dem Router ausfuehren.

Weitere Informationen: CWE-78 — OS Command Injection

Auswirkungsanalyse

Die Auswirkungen von CVE-2023-39780 sind fuer ein Netzwerkgeraet besonders schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen erforderlichen Privilegien (PR:L) -- ein regulaerer Router-Benutzer genuegt. Keine Benutzerinteraktion ist erforderlich (UI:N). Vertraulichkeit (High): Ein Angreifer mit Shell-Zugang auf dem Router kann den gesamten Netzwerkverkehr mitlesen, WLAN-Passwoerter und gespeicherte Anmeldedaten auslesen sowie die Router-Konfiguration vollstaendig extrahieren. Integritaet (High): Beliebige Befehle koennen auf dem Router ausgefuehrt werden, einschliesslich der Installation von Backdoors, Modifikation von DNS-Einstellungen und Firmware-Manipulation. Verfuegbarkeit (High): Der Router kann ausser Betrieb gesetzt oder als Botnetz-Knoten missbraucht werden. Der EPSS-Score von 42.656 % im 97. Perzentil bestaetigt eine intensive aktive Ausnutzung dieser Schwachstelle.

Exploit-Reifegrad

CVE-2023-39780 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist umfangreich verfuegbar -- sechs separate Exploits sind auf GitHub dokumentiert (Exploit 1, Exploit 2, Exploit 3, und weitere). Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt. Darueber hinaus hat GreyNoise eine verdeckte Backdoor-Kampagne dokumentiert, die ASUS-Router betrifft und diese Schwachstelle ausnutzt. Der EPSS-Score von 42.656 % (97. Perzentil) ist sehr hoch. Der Ransomware-Status ist als Unknown klassifiziert, jedoch werden kompromittierte Router haeufig fuer Botnetz-Operationen und als Proxy fuer weitere Angriffe missbraucht.

Behebung

  1. Firmware aktualisieren: Installieren Sie die neueste Firmware fuer den ASUS RT-AX55, die ueber die ASUS-Support-Seite bereitgestellt wird. Die betroffene Version ist 3.0.0.4.386.51598 -- aktualisieren Sie auf die neueste verfuegbare Version.

  2. Fernzugriff deaktivieren: Deaktivieren Sie sofort den WAN-Fernzugriff auf die Router-Administrationsoberflaeche, um die Ausnutzung von ausserhalb des lokalen Netzwerks zu verhindern.

  3. Router auf Kompromittierung pruefen: Aufgrund der aktiven Backdoor-Kampagne sollte der Router auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie auf unbekannte Cron-Jobs, verdaechtige laufende Prozesse, modifizierte Systemdateien und unautorisierte DNS-Einstellungen. Setzen Sie den Router bei Verdacht auf Werkseinstellungen zurueck.

  4. Starke Passwoerter verwenden: Da die Schwachstelle authentifizierten Zugang erfordert, verwenden Sie ein starkes, einzigartiges Passwort fuer die Router-Administration. Aendern Sie Standard-Anmeldedaten umgehend.

  5. Netzwerksegmentierung: Isolieren Sie den Router in einem dedizierten Verwaltungsnetzwerk und beschraenken Sie den Zugriff auf die Administrationsoberflaeche auf vertrauenswuerdige Geraete und IP-Adressen.

Technische Details

CVE-2023-39780 betrifft den ASUS RT-AX55 mit Firmware-Version 3.0.0.4.386.51598. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen Netzwerk-Angriffsvektor mit niedriger Komplexitaet. Es sind lediglich niedrige Privilegien erforderlich (PR:L) -- ein regulaerer Benutzer-Account genuegt.

Die Schwachstelle liegt in der Verarbeitung des Parameters qos_bw_rulelist in der Datei /start_apply.htm. Dieser Parameter wird zur Konfiguration von QoS-Bandbreitenregeln (Quality of Service) verwendet. Die Eingabe wird ohne ausreichende Sanitisierung an Betriebssystembefehle uebergeben, was das Einschleusen zusaetzlicher Befehle durch Shell-Metazeichen ermoeglicht. Es existieren verwandte Schwachstellen im selben Router-Modell: CVE-2023-41345 (token-generated module), CVE-2023-41346 (token-refresh module), CVE-2023-41347 (check token module) und CVE-2023-41348 (code-authentication module).

Der unveraenderte Scope (S:U) begrenzt die direkten Auswirkungen auf den Router selbst, jedoch stellt ein kompromittierter Router eine erhebliche Bedrohung fuer das gesamte dahinterliegende Netzwerk dar. Die zahlreichen oeffentlichen Exploits und die dokumentierte Backdoor-Kampagne bestaetigen die aktive und breitflaechige Ausnutzung.

Häufig gestellte Fragen

Wird CVE-2023-39780 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-39780 in den KEV-Katalog aufgenommen. Sechs oeffentliche Exploits sind auf GitHub verfuegbar, und GreyNoise hat eine Backdoor-Kampagne dokumentiert, die ASUS-Router betrifft. Der EPSS-Score von 42.656 % im 97. Perzentil bestaetigt intensive Ausnutzung.

Welche Produkte sind von CVE-2023-39780 betroffen?

Betroffen ist der ASUS RT-AX55 mit Firmware-Version 3.0.0.4.386.51598. Verwandte Schwachstellen (CVE-2023-41345 bis CVE-2023-41348) betreffen weitere Module desselben Routers. Installieren Sie die neueste Firmware, die alle diese Schwachstellen behebt.

Wie kann ich CVE-2023-39780 beheben?

Aktualisieren Sie die Firmware des ASUS RT-AX55 auf die neueste Version. Deaktivieren Sie den WAN-Fernzugriff als Sofortmassnahme. Pruefen Sie den Router auf Anzeichen einer Kompromittierung und setzen Sie ihn bei Verdacht auf Werkseinstellungen zurueck.

Wie schwerwiegend ist CVE-2023-39780?

Mit einem CVSS-Score von 8.8 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Die niedrigen erforderlichen Privilegien und die niedrige Angriffskomplexitaet machen die Ausnutzung einfach. Die zahlreichen oeffentlichen Exploits und die dokumentierte Backdoor-Kampagne erhoehen die Dringlichkeit erheblich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score33.88%
EPSS-Perzentil98.3%

Daten

Veröffentlicht11. September 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.