CVE-2024-0769
D-Link DIR-859 Router Path Traversal Vulnerability
Beschreibung
CVE-2024-0769 ist eine Path-Traversal-Schwachstelle im D-Link DIR-859 Router (Firmware 1.06B01), die den HTTP POST Request Handler der Datei /hedwig.cgi betrifft. Durch Manipulation des Parameters "service" kann ein nicht authentifizierter Angreifer ueber das Netzwerk auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen und so Konfigurationsdaten des Routers auslesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 5.3 (MEDIUM) bewertet, wobei die tatsaechliche Gefaehrdung durch den oeffentlich verfuegbaren Exploit-Code und die Aufnahme in den CISA KEV-Katalog deutlich hoeher einzuschaetzen ist.
Besonders kritisch ist, dass der D-Link DIR-859 ein End-of-Life-Produkt ist und keine Sicherheitsupdates mehr erhaelt. Der EPSS-Score von 75.24 % (99. Perzentil) weist auf eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit hin. Organisationen, die diesen Router noch einsetzen, sind dringend aufgefordert, das Geraet ausser Betrieb zu nehmen und durch ein unterstuetztes Modell zu ersetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| dlink | dir-859 firmware | 1.06 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/c2dc/cve-reported/blob/main/CVE-2024-0769/CVE-2024-0769.md(Exploit, Third Party Advisory)
- https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10371(Vendor Advisory)
- https://vuldb.com/?ctiid.251666(Permissions Required, VDB Entry)
- https://vuldb.com/?id.251666(Third Party Advisory, VDB Entry)
- https://nvd.nist.gov/vuln/detail/CVE-2024-0769(US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-0769(US Government Resource)
Schwachstellentyp
CWE-22: Path Traversal
CVE-2024-0769 basiert auf CWE-22 (Path Traversal), einer Schwachstellenklasse, bei der Benutzereingaben zur Konstruktion von Dateipfaden verwendet werden, ohne Spezialzeichen wie "../" ordnungsgemaess zu neutralisieren. Im Fall des D-Link DIR-859 wird der Parameter "service" im HTTP POST Request Handler nicht ausreichend validiert, sodass ein Angreifer durch Pfad-Traversal-Sequenzen auf beliebige Konfigurationsdateien des Routers zugreifen kann.
Weitere Informationen: CWE-22 -- Path Traversal
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-0769 betreffen primaer die Vertraulichkeit der auf dem D-Link DIR-859 gespeicherten Daten. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) -- die Schwachstelle ist damit trivial aus der Ferne ausnutzbar. Die Vertraulichkeitsauswirkung ist als niedrig (C:L) eingestuft, da der Angreifer auf bestimmte Konfigurationsdateien zugreifen kann, waehrend Integritaet und Verfuegbarkeit nicht direkt betroffen sind. Der EPSS-Score von 75.24 % platziert diese Schwachstelle im 99. Perzentil und zeigt damit eine nahezu sichere aktive Ausnutzung an. In der Praxis koennen ueber die Path-Traversal-Schwachstelle WLAN-Zugangsdaten, DHCP-Konfigurationen und weitere sensible Netzwerkinformationen ausgelesen werden, was einem Angreifer Zugang zum gesamten Netzwerk hinter dem Router verschaffen kann.
Exploit-Reifegrad
CVE-2024-0769 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber GitHub, und die Schwachstelle ist in der VulDB-Datenbank dokumentiert. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 16. Juli 2025. Der EPSS-Score von 75.24 % (99. Perzentil) unterstreicht die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Da der D-Link DIR-859 ein End-of-Life-Produkt ohne verfuegbare Patches ist, bleibt die Schwachstelle dauerhaft ausnutzbar, solange das Geraet im Einsatz ist.
Behebung
-
Geraet ausser Betrieb nehmen: Da der D-Link DIR-859 den End-of-Life-Status erreicht hat, stellt der Hersteller keine Sicherheitsupdates mehr bereit. Die CISA empfiehlt, Massnahmen gemaess den Herstelleranweisungen anzuwenden oder das Produkt ausser Betrieb zu nehmen, falls keine Mitigationen verfuegbar sind. Der Router sollte durch ein aktiv unterstuetztes Modell ersetzt werden.
-
Netzwerkisolierung: Sofern der Router nicht sofort ersetzt werden kann, beschraenken Sie den Zugriff auf die Verwaltungsoberflaeche auf vertrauenswuerdige IP-Adressen und deaktivieren Sie den Fernzugriff vollstaendig. Stellen Sie sicher, dass der Router nicht direkt aus dem Internet erreichbar ist.
-
Zugangsdaten aendern: Da die Schwachstelle das Auslesen von Konfigurationsdaten ermoeglicht, aendern Sie alle WLAN-Passwoerter und Zugangsdaten, die auf dem Router gespeichert sind. Gehen Sie davon aus, dass diese bereits kompromittiert sein koennten.
-
Netzwerkueberwachung: Ueberwachen Sie den Netzwerkverkehr zum und vom Router auf ungewoehnliche HTTP-POST-Anfragen an /hedwig.cgi mit verdaechtigen Pfad-Traversal-Mustern (../). Pruefen Sie Logs auf Anzeichen einer bereits erfolgten Kompromittierung.
-
Langfristige Massnahme: Etablieren Sie einen Lifecycle-Management-Prozess fuer Netzwerkgeraete, der End-of-Life-Produkte rechtzeitig identifiziert und deren Austausch plant, bevor der Support endet.
Technische Details
CVE-2024-0769 betrifft den HTTP POST Request Handler der Datei /hedwig.cgi im D-Link DIR-859 Router mit Firmware-Version 1.06B01. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Durch Manipulation des Parameters "service" mit einem Pfad-Traversal-Payload wie "../../../../htdocs/webinc/getcfg/DHCPS6.BRIDGE-1.xml" kann der Angreifer aus dem vorgesehenen Verzeichnis ausbrechen und auf Konfigurationsdateien des Routers zugreifen. Die fehlende Eingabevalidierung ermoeglicht die Verwendung von "../"-Sequenzen, um im Dateisystem zu navigieren und XML-Konfigurationsdateien auszulesen, die DHCP-Einstellungen, Netzwerkkonfigurationen und potenziell Zugangsdaten enthalten.
Häufig gestellte Fragen
Wird CVE-2024-0769 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-0769 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der EPSS-Score von 75.24 % (99. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Oeffentlicher Exploit-Code ist verfuegbar, was die Einstiegshuerde fuer Angreifer weiter senkt.
Welche Produkte sind von CVE-2024-0769 betroffen?
Betroffen ist der D-Link DIR-859 Router mit Firmware-Version 1.06B01. Das Geraet hat den End-of-Life-Status erreicht und wird vom Hersteller nicht mehr mit Sicherheitsupdates versorgt. D-Link hat bestaetigt, dass das Produkt ausgemustert und ersetzt werden sollte.
Wie behebe ich CVE-2024-0769?
Da keine Patches verfuegbar sind, muss der D-Link DIR-859 durch ein aktuell unterstuetztes Routermodell ersetzt werden. Als Sofortmassnahme sollte der Fernzugriff deaktiviert und der Zugriff auf die Verwaltungsoberflaeche auf lokale, vertrauenswuerdige IP-Adressen beschraenkt werden.
Wie schwerwiegend ist CVE-2024-0769?
Der CVSS-Score von 5.3 (MEDIUM) spiegelt die begrenzte Auswirkung auf die Vertraulichkeit wider. Die tatsaechliche Gefaehrdung ist jedoch deutlich hoeher, da oeffentliche Exploits existieren, das Geraet keine Updates mehr erhaelt und der EPSS-Score im 99. Perzentil liegt. Die Schwachstelle ermoeglicht das Auslesen sensibler Netzwerkkonfigurationen ohne Authentifizierung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.