CVE-2024-12987

HIGH(7.3)KEVWahrscheinlich ausgenutzt

DrayTek Vigor Routers OS Command Injection Vulnerability

Beschreibung

CVE-2024-12987 ist eine OS Command Injection-Schwachstelle in DrayTek Vigor2960 und Vigor300B Routern mit Firmware-Version 1.5.1.4. Ueber die Manipulation des session-Parameters in der Datei /cgi-bin/mainfunction.cgi/apmcfgupload des Web Management Interface koennen nicht authentifizierte Angreifer beliebige Betriebssystembefehle auf dem Router ausfuehren. Die Schwachstelle ist oeffentlich bekannt und Exploit-Code ist verfuegbar.

Mit einem CVSS v3.1-Score von 7.3 (HIGH) und einem EPSS-Score von 78.36 % (99. Perzentil) gehoert CVE-2024-12987 zu den am intensivsten ausgenutzten Schwachstellen weltweit. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Juni 2025. DrayTek-Router werden haeufig in kleinen und mittelstaendischen Unternehmen eingesetzt und sind oft direkt aus dem Internet erreichbar.

KEV-Informationen

Hersteller
DrayTek
Produkt
Vigor Routers
Hinzugefügt am
15. Mai 2025
Fälligkeitsdatum
5. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
draytekvigor300b firmware1.5.1.4
draytekvigor2960 firmware1.5.1.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.3
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Command Injection

CVE-2024-12987 basiert auf CWE-77 (Command Injection), einer kritischen Schwachstellenklasse, bei der Benutzereingaben nicht ordnungsgemaess neutralisiert werden, bevor sie an einen Befehlsinterpreter uebergeben werden. Im Fall der DrayTek Vigor Router wird der session-Parameter im apmcfgupload-Endpunkt ohne ausreichende Sanitisierung an System-Befehle weitergereicht.

Weitere Informationen: CWE-77 -- Command Injection

CWE-78: OS Command Injection

Zusaetzlich ist CWE-78 (OS Command Injection) relevant, da die eingeschleusten Befehle direkt an die Betriebssystem-Shell des Routers uebergeben werden. Shell-Metazeichen wie Semikolons, Pipes oder Ampersands koennen verwendet werden, um zusaetzliche Befehle anzuhaengen, die mit den Privilegien des Webserver-Prozesses ausgefuehrt werden.

Weitere Informationen: CWE-78 -- OS Command Injection

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-12987 sind aufgrund der Natur der Command Injection und der exponierten Position von Routern im Netzwerk besonders schwerwiegend. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) mit niedriger Komplexitaet (AC:L) ausnutzbar ist. Vertraulichkeit (Low): Ein Angreifer kann Konfigurationsdaten, VPN-Zugangsdaten, Netzwerkeinstellungen und Zugangsdaten aus dem Router extrahieren. Integritaet (Low): Firmware, Konfigurationen und Routing-Tabellen koennen manipuliert werden, was Angriffe auf das gesamte dahinterliegende Netzwerk ermoeglicht. Verfuegbarkeit (Low): Der Angreifer kann den Router zum Absturz bringen oder den Netzwerkverkehr umleiten. Der ausserordentlich hohe EPSS-Score von 78.36 % im 99. Perzentil zeigt, dass diese Schwachstelle massiv ausgenutzt wird. Kompromittierte Router koennen als Ausgangspunkt fuer Angriffe auf das interne Netzwerk, als Proxy fuer boeswilligen Datenverkehr oder als Teil von Botnetzen missbraucht werden.

Exploit-Reifegrad

CVE-2024-12987 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 5. Juni 2025. Der EPSS-Score von 78.36 % (99. Perzentil) platziert diese Schwachstelle unter den Top 1 % der am staerksten ausgenutzten weltweit. Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2024-12987 ueber netsecfish auf Notion, wo die technischen Details und der Proof-of-Concept dokumentiert sind. DrayTek Vigor Router waren in der Vergangenheit wiederholt Ziel von Botnet-Kampagnen und gezielten Angriffen, was die Dringlichkeit der Behebung weiter unterstreicht.

Behebung

  1. Firmware auf Version 1.5.1.5 aktualisieren: DrayTek hat mit Firmware-Version 1.5.1.5 die Command-Injection-Schwachstelle behoben. Betroffene Vigor2960 und Vigor300B Router mit Version 1.5.1.4 muessen umgehend aktualisiert werden.

  2. Web Management Interface vom Internet trennen: Deaktivieren Sie den Fernzugriff auf das Web Management Interface oder beschraenken Sie ihn auf vertrauenswuerdige IP-Adressen ueber VPN. DrayTek-Router sollten nicht mit offener Management-Oberflaeche im Internet erreichbar sein.

  3. Zugriffskontrolllisten konfigurieren: Implementieren Sie auf dem Router ACLs, die den Zugriff auf die Management-Oberflaeche auf spezifische administrative IP-Adressen beschraenken.

  4. Netzwerkueberwachung verstaerken: Ueberpruefen Sie die Router-Logs auf verdaechtige Zugriffe auf /cgi-bin/mainfunction.cgi/apmcfgupload und implementieren Sie Intrusion Detection fuer Command-Injection-Muster im Netzwerkverkehr.

  5. Router auf Kompromittierung pruefen: Fuehren Sie eine Integritaetspruefung der Firmware und Konfiguration durch. Vergleichen Sie die aktuelle Konfiguration mit einem bekannt guten Backup und pruefen Sie auf unbekannte Benutzerkonten, geaenderte DNS-Einstellungen oder verdaechtige Weiterleitungsregeln.

Technische Details

CVE-2024-12987 betrifft die DrayTek Vigor2960 und Vigor300B Router mit Firmware-Version 1.5.1.4. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Authentifizierung oder Benutzerinteraktion durchfuehrbar ist. Die Schwachstelle liegt in der Funktion /cgi-bin/mainfunction.cgi/apmcfgupload des Web Management Interface. Der session-Parameter wird ohne ausreichende Eingabevalidierung oder Sanitisierung an Betriebssystem-Befehle uebergeben. Ein Angreifer kann durch das Einfuegen von Shell-Metazeichen wie Semikolons (;), Pipes (|) oder Ampersands (&&) zusaetzliche Befehle anhaengen, die vom Router-Betriebssystem ausgefuehrt werden. Da Router-Prozesse typischerweise mit Root-Rechten laufen, erhaelt der Angreifer effektiv vollstaendige Kontrolle ueber das Geraet. Das Upgrade auf Firmware-Version 1.5.1.5 implementiert eine ordnungsgemaesse Eingabevalidierung fuer den betroffenen Parameter.

Häufig gestellte Fragen

Wird CVE-2024-12987 aktiv ausgenutzt?

Ja, CVE-2024-12987 wird massiv aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der ausserordentlich hohe EPSS-Score von 78.36 % platziert diese Schwachstelle im 99. Perzentil. Oeffentlicher Exploit-Code ist verfuegbar und DrayTek-Router sind ein bekanntes Ziel fuer Botnet-Kampagnen.

Welche Produkte sind von CVE-2024-12987 betroffen?

Betroffen sind DrayTek Vigor2960 und Vigor300B Router mit Firmware-Version 1.5.1.4. Diese Modelle werden haeufig in kleinen und mittelstaendischen Unternehmen als Gateway-Geraete eingesetzt.

Wie behebe ich CVE-2024-12987?

Aktualisieren Sie die Firmware auf Version 1.5.1.5. Deaktivieren Sie den Fernzugriff auf das Web Management Interface oder beschraenken Sie ihn auf VPN-basierte Zugaenge. Pruefen Sie den Router auf Anzeichen einer Kompromittierung.

Wie schwerwiegend ist CVE-2024-12987?

CVE-2024-12987 hat einen CVSS-Score von 7.3 (HIGH) und einen EPSS-Score von 78.36 % im 99. Perzentil. Die Schwachstelle ist ohne Authentifizierung remote ausnutzbar, oeffentlicher Exploit-Code ist verfuegbar, und kompromittierte Router koennen als Ausgangspunkt fuer Angriffe auf das gesamte Netzwerk dienen.

CVSS-Score

7.3
HIGH(7.3)

EPSS-Score

EPSS-Score98.08%
EPSS-Perzentil99.9%

Daten

Veröffentlicht27. Dezember 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.