CVE-2023-50224

MEDIUM(6.5)KEVErhöhtes Risiko

TP-Link TL-WR841N Authentication Bypass by Spoofing Vulnerability

Beschreibung

CVE-2023-50224 ist eine Schwachstelle durch fehlerhafte Authentifizierung im httpd-Dienst des TP-Link TL-WR841N Routers. Ein netzwerkbenachbarter Angreifer kann ohne Authentifizierung sensible Informationen wie gespeicherte Zugangsdaten offenlegen, indem er eine Schwaeche im dropbearpwd-Authentifizierungsmechanismus ausnutzt. Die Schwachstelle wird mit einem CVSS v3.0-Score von 6.5 (MEDIUM) bewertet und betrifft die Firmware-Version 3.16.9.

Die CISA hat CVE-2023-50224 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. September 2025. Der EPSS-Score von 1.50 % (81. Perzentil) deutet auf eine erhoehte Wahrscheinlichkeit der Ausnutzung hin. Die Offenlegung von gespeicherten Zugangsdaten kann als Ausgangspunkt fuer die vollstaendige Kompromittierung des Netzwerks dienen.

KEV-Informationen

Hersteller
TP-Link
Produkt
TL-WR841N
Hinzugefügt am
3. September 2025
Fälligkeitsdatum
24. September 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
ADJACENT_NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
tp-linktl-wr841n firmware3.16.9

Referenzen

Schwachstellentyp

CWE-290: Authentication Bypass by Spoofing

CVE-2023-50224 basiert auf CWE-290 (Authentication Bypass by Spoofing), einer Schwachstellenklasse, bei der eine Anwendung die Identitaet eines Benutzers nicht korrekt verifiziert und ein Angreifer die Authentifizierung durch Vortaeuschen einer anderen Identitaet umgehen kann. Im httpd-Dienst des TP-Link TL-WR841N ermoeglicht eine fehlerhafte Implementierung des dropbearpwd-Authentifizierungsmechanismus den Zugriff auf geschuetzte Ressourcen ohne gueltige Anmeldedaten.

Weitere Informationen: CWE-290 -- Authentication Bypass by Spoofing

Auswirkungsanalyse

Die Auswirkungen von CVE-2023-50224 betreffen primaer die Vertraulichkeit, sind aber in der Praxis weitreichender als der CVSS-Score vermuten laesst. Die Schwachstelle ist aus dem angrenzenden Netzwerk ausnutzbar (AV:A), was bedeutet, dass ein Angreifer sich im selben Netzwerksegment wie der Router befinden muss -- beispielsweise im selben WLAN. Die Angriffskomplexitaet ist niedrig (AC:L) und es ist keine Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) erforderlich. Vertraulichkeit (High): Ein Angreifer kann gespeicherte Zugangsdaten des Routers offenlegen, einschliesslich des Administrator-Passworts, WiFi-Passwoerters und moeglicherweise PPPoE- oder VPN-Zugangsdaten. Mit diesen Informationen kann der Angreifer die vollstaendige Kontrolle ueber den Router erlangen. Integritaet und Verfuegbarkeit: Obwohl der CVSS-Vektor keine direkten Auswirkungen auf Integritaet und Verfuegbarkeit zeigt, fuehrt die Offenlegung von Administrator-Zugangsdaten in der Praxis zur vollstaendigen Uebernahme des Geraets. Der EPSS-Score von 1.50 % im 81. Perzentil zeigt eine erhoehte Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

CVE-2023-50224 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 24. September 2025. Die Schwachstelle wurde von der Zero Day Initiative (ZDI-23-1808) veroeffentlicht, was auf eine verantwortungsvolle Offenlegung und detaillierte technische Analyse hindeutet. Der EPSS-Score von 1.50 % (81. Perzentil) zeigt, dass die Schwachstelle zu den oberen 19 % der am staerksten ausgenutzten gehoert. Der Ransomware-Status ist als Unknown klassifiziert. TP-Link-Router sind aufgrund ihrer weiten Verbreitung im Consumer- und Small-Business-Segment ein beliebtes Ziel fuer Botnet-Betreiber.

Behebung

  1. Firmware-Update installieren: Pruefen Sie die TP-Link Support-Seite fuer den TL-WR841N und installieren Sie die neueste verfuegbare Firmware fuer Ihre Hardware-Revision. Stellen Sie sicher, dass die installierte Version die Schwachstelle behebt.

  2. Standard-Zugangsdaten aendern: Aendern Sie umgehend das Administrator-Passwort des Routers und das WiFi-Passwort. Verwenden Sie ein starkes, einzigartiges Passwort, das nicht an anderer Stelle verwendet wird.

  3. Remote-Management deaktivieren: Stellen Sie sicher, dass die Fernverwaltung des Routers deaktiviert ist. Der httpd-Dienst sollte ausschliesslich aus dem lokalen Netzwerk erreichbar sein -- und idealerweise nur ueber eine kabelgebundene Verbindung.

  4. WLAN-Sicherheit haerten: Verwenden Sie WPA3 oder mindestens WPA2 mit einem starken Passwort. Deaktivieren Sie WPS (Wi-Fi Protected Setup), das zusaetzliche Angriffsvektoren bietet.

  5. Geraet ersetzen: Falls kein Firmware-Update verfuegbar ist oder das Geraet das End-of-Life erreicht hat, erwaegen Sie den Austausch durch ein aktuelles Modell mit regemaessiger Sicherheitspflege. Pruefen Sie den Lifecycle-Status des TL-WR841N bei TP-Link.

Technische Details

CVE-2023-50224 betrifft den httpd-Dienst des TP-Link TL-WR841N mit Firmware-Version 3.16.9. Der CVSS-Vektor CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt, dass der Angriff aus dem angrenzenden Netzwerk (AV:A) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) durchfuehrbar ist. Der httpd-Dienst lauscht standardmaessig auf TCP-Port 80 und stellt die Weboberflaeche des Routers bereit. Die Schwachstelle liegt in der fehlerhaften Implementierung der Authentifizierung im dropbearpwd-Mechanismus. Ein Angreifer im selben Netzwerksegment kann durch Spoofing die Authentifizierung umgehen und auf geschuetzte Endpunkte zugreifen, die normalerweise Administrator-Anmeldedaten erfordern. Die offengelegten Informationen umfassen gespeicherte Zugangsdaten des Routers, die dem Angreifer die vollstaendige Kontrolle ueber das Geraet ermoeglichen. Der Scope bleibt unveraendert (S:U), jedoch fuehrt der Zugriff auf die Router-Zugangsdaten in der Praxis zur vollstaendigen Geraeteuebernahme und ermoeglicht weitergehende Angriffe auf das gesamte Netzwerk.

Häufig gestellte Fragen

Wird CVE-2023-50224 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-50224 in den KEV-Katalog aufgenommen, was aktive Ausnutzung bestaetigt. Der EPSS-Score von 1.50 % (81. Perzentil) zeigt eine erhoehte Ausnutzungswahrscheinlichkeit. TP-Link-Router sind ein beliebtes Ziel fuer Botnet-Betreiber.

Welche Produkte sind von CVE-2023-50224 betroffen?

Betroffen ist der TP-Link TL-WR841N mit Firmware-Version 3.16.9. Der TL-WR841N ist einer der meistverkauften Consumer-Router weltweit. Es ist zu pruefen, ob auch andere Hardware-Revisionen oder Firmware-Versionen betroffen sind.

Wie behebe ich CVE-2023-50224?

Installieren Sie die neueste Firmware von der TP-Link Support-Seite. Aendern Sie umgehend alle gespeicherten Zugangsdaten (Administrator-Passwort, WiFi-Passwort) und deaktivieren Sie die Fernverwaltung. Falls kein Update verfuegbar ist, erwaegen Sie den Austausch des Geraets.

Wie schwerwiegend ist CVE-2023-50224?

Mit einem CVSS-Score von 6.5 (MEDIUM) erscheint die Schwachstelle moderat, jedoch ermoeglicht die Offenlegung von Zugangsdaten in der Praxis die vollstaendige Router-Uebernahme. Der Angreifer muss sich zwar im selben Netzwerksegment befinden, was aber in WLAN-Umgebungen leicht erreichbar ist.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score17.45%
EPSS-Perzentil96.9%

Daten

Veröffentlicht3. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.0

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.