CVE-2024-12987
DrayTek Vigor Routers OS Command Injection Vulnerability
Beschreibung
CVE-2024-12987 ist eine OS Command Injection-Schwachstelle in DrayTek Vigor2960 und Vigor300B Routern mit Firmware-Version 1.5.1.4. Ueber die Manipulation des session-Parameters in der Datei /cgi-bin/mainfunction.cgi/apmcfgupload des Web Management Interface koennen nicht authentifizierte Angreifer beliebige Betriebssystembefehle auf dem Router ausfuehren. Die Schwachstelle ist oeffentlich bekannt und Exploit-Code ist verfuegbar.
Mit einem CVSS v3.1-Score von 7.3 (HIGH) und einem EPSS-Score von 78.36 % (99. Perzentil) gehoert CVE-2024-12987 zu den am intensivsten ausgenutzten Schwachstellen weltweit. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Juni 2025. DrayTek-Router werden haeufig in kleinen und mittelstaendischen Unternehmen eingesetzt und sind oft direkt aus dem Internet erreichbar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| draytek | vigor300b firmware | 1.5.1.4 |
| draytek | vigor2960 firmware | 1.5.1.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://netsecfish.notion.site/Command-Injection-in-apmcfgupload-endpoint-for-DrayTek-Gateway-Devices-1676b683e67c8040b7f1f0ffe29ce18f?pvs=4(Exploit, Third Party Advisory)
- https://vuldb.com/?ctiid.289380(Permissions Required, VDB Entry)
- https://vuldb.com/?id.289380(Third Party Advisory, VDB Entry)
- https://vuldb.com/?submit.468795(Third Party Advisory, VDB Entry)
- https://fw.draytek.com.tw/Vigor2960/Firmware/v1.5.1.5/DrayTek_Vigor2960_V1.5.1.5_01release-note.pdf(Release Notes)
- https://fw.draytek.com.tw/Vigor300B/Firmware/v1.5.1.5/DrayTek_Vigor300B_V1.5.1.5_01release-note.pdf(Release Notes)
- https://fw.draytek.com.tw/Vigor3900/Firmware/v1.5.1.5/DrayTek_Vigor3900_V1.5.1.5_01release-note.pdf(Not Applicable)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-12987(US Government Resource)
Schwachstellentyp
CWE-77: Command Injection
CVE-2024-12987 basiert auf CWE-77 (Command Injection), einer kritischen Schwachstellenklasse, bei der Benutzereingaben nicht ordnungsgemaess neutralisiert werden, bevor sie an einen Befehlsinterpreter uebergeben werden. Im Fall der DrayTek Vigor Router wird der session-Parameter im apmcfgupload-Endpunkt ohne ausreichende Sanitisierung an System-Befehle weitergereicht.
Weitere Informationen: CWE-77 -- Command Injection
CWE-78: OS Command Injection
Zusaetzlich ist CWE-78 (OS Command Injection) relevant, da die eingeschleusten Befehle direkt an die Betriebssystem-Shell des Routers uebergeben werden. Shell-Metazeichen wie Semikolons, Pipes oder Ampersands koennen verwendet werden, um zusaetzliche Befehle anzuhaengen, die mit den Privilegien des Webserver-Prozesses ausgefuehrt werden.
Weitere Informationen: CWE-78 -- OS Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-12987 sind aufgrund der Natur der Command Injection und der exponierten Position von Routern im Netzwerk besonders schwerwiegend. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) mit niedriger Komplexitaet (AC:L) ausnutzbar ist. Vertraulichkeit (Low): Ein Angreifer kann Konfigurationsdaten, VPN-Zugangsdaten, Netzwerkeinstellungen und Zugangsdaten aus dem Router extrahieren. Integritaet (Low): Firmware, Konfigurationen und Routing-Tabellen koennen manipuliert werden, was Angriffe auf das gesamte dahinterliegende Netzwerk ermoeglicht. Verfuegbarkeit (Low): Der Angreifer kann den Router zum Absturz bringen oder den Netzwerkverkehr umleiten. Der ausserordentlich hohe EPSS-Score von 78.36 % im 99. Perzentil zeigt, dass diese Schwachstelle massiv ausgenutzt wird. Kompromittierte Router koennen als Ausgangspunkt fuer Angriffe auf das interne Netzwerk, als Proxy fuer boeswilligen Datenverkehr oder als Teil von Botnetzen missbraucht werden.
Exploit-Reifegrad
CVE-2024-12987 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 5. Juni 2025. Der EPSS-Score von 78.36 % (99. Perzentil) platziert diese Schwachstelle unter den Top 1 % der am staerksten ausgenutzten weltweit. Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2024-12987 ueber netsecfish auf Notion, wo die technischen Details und der Proof-of-Concept dokumentiert sind. DrayTek Vigor Router waren in der Vergangenheit wiederholt Ziel von Botnet-Kampagnen und gezielten Angriffen, was die Dringlichkeit der Behebung weiter unterstreicht.
Behebung
-
Firmware auf Version 1.5.1.5 aktualisieren: DrayTek hat mit Firmware-Version 1.5.1.5 die Command-Injection-Schwachstelle behoben. Betroffene Vigor2960 und Vigor300B Router mit Version 1.5.1.4 muessen umgehend aktualisiert werden.
-
Web Management Interface vom Internet trennen: Deaktivieren Sie den Fernzugriff auf das Web Management Interface oder beschraenken Sie ihn auf vertrauenswuerdige IP-Adressen ueber VPN. DrayTek-Router sollten nicht mit offener Management-Oberflaeche im Internet erreichbar sein.
-
Zugriffskontrolllisten konfigurieren: Implementieren Sie auf dem Router ACLs, die den Zugriff auf die Management-Oberflaeche auf spezifische administrative IP-Adressen beschraenken.
-
Netzwerkueberwachung verstaerken: Ueberpruefen Sie die Router-Logs auf verdaechtige Zugriffe auf /cgi-bin/mainfunction.cgi/apmcfgupload und implementieren Sie Intrusion Detection fuer Command-Injection-Muster im Netzwerkverkehr.
-
Router auf Kompromittierung pruefen: Fuehren Sie eine Integritaetspruefung der Firmware und Konfiguration durch. Vergleichen Sie die aktuelle Konfiguration mit einem bekannt guten Backup und pruefen Sie auf unbekannte Benutzerkonten, geaenderte DNS-Einstellungen oder verdaechtige Weiterleitungsregeln.
Technische Details
CVE-2024-12987 betrifft die DrayTek Vigor2960 und Vigor300B Router mit Firmware-Version 1.5.1.4. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Authentifizierung oder Benutzerinteraktion durchfuehrbar ist. Die Schwachstelle liegt in der Funktion /cgi-bin/mainfunction.cgi/apmcfgupload des Web Management Interface. Der session-Parameter wird ohne ausreichende Eingabevalidierung oder Sanitisierung an Betriebssystem-Befehle uebergeben. Ein Angreifer kann durch das Einfuegen von Shell-Metazeichen wie Semikolons (;), Pipes (|) oder Ampersands (&&) zusaetzliche Befehle anhaengen, die vom Router-Betriebssystem ausgefuehrt werden. Da Router-Prozesse typischerweise mit Root-Rechten laufen, erhaelt der Angreifer effektiv vollstaendige Kontrolle ueber das Geraet. Das Upgrade auf Firmware-Version 1.5.1.5 implementiert eine ordnungsgemaesse Eingabevalidierung fuer den betroffenen Parameter.
Häufig gestellte Fragen
Wird CVE-2024-12987 aktiv ausgenutzt?
Ja, CVE-2024-12987 wird massiv aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der ausserordentlich hohe EPSS-Score von 78.36 % platziert diese Schwachstelle im 99. Perzentil. Oeffentlicher Exploit-Code ist verfuegbar und DrayTek-Router sind ein bekanntes Ziel fuer Botnet-Kampagnen.
Welche Produkte sind von CVE-2024-12987 betroffen?
Betroffen sind DrayTek Vigor2960 und Vigor300B Router mit Firmware-Version 1.5.1.4. Diese Modelle werden haeufig in kleinen und mittelstaendischen Unternehmen als Gateway-Geraete eingesetzt.
Wie behebe ich CVE-2024-12987?
Aktualisieren Sie die Firmware auf Version 1.5.1.5. Deaktivieren Sie den Fernzugriff auf das Web Management Interface oder beschraenken Sie ihn auf VPN-basierte Zugaenge. Pruefen Sie den Router auf Anzeichen einer Kompromittierung.
Wie schwerwiegend ist CVE-2024-12987?
CVE-2024-12987 hat einen CVSS-Score von 7.3 (HIGH) und einen EPSS-Score von 78.36 % im 99. Perzentil. Die Schwachstelle ist ohne Authentifizierung remote ausnutzbar, oeffentlicher Exploit-Code ist verfuegbar, und kompromittierte Router koennen als Ausgangspunkt fuer Angriffe auf das gesamte Netzwerk dienen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.