CVE-2024-40890
Zyxel DSL CPE OS Command Injection Vulnerability
Beschreibung
CVE-2024-40890 ist eine Post-Authentication Command Injection-Schwachstelle im CGI-Programm des Legacy DSL CPE Zyxel VMG4325-B10A mit Firmware-Version 1.00(AAFR.4)C0_20170615. Ein authentifizierter Angreifer kann durch das Senden eines manipulierten HTTP POST Requests beliebige Betriebssystembefehle auf dem betroffenen Geraet ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet und wurde als Unsupported When Assigned klassifiziert.
Der EPSS-Score von 13.04 % (93.9. Perzentil) weist auf eine deutlich erhoehte Ausnutzungswahrscheinlichkeit hin. Die CISA hat CVE-2024-40890 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestaetigt. Zahlreiche weitere Legacy-Modelle der Zyxel VMG- und SBG-Serien sind ebenfalls betroffen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zyxel | vmg1312-b10a firmware | - |
| zyxel | vmg1312-b10b firmware | - |
| zyxel | vmg1312-b10e firmware | - |
| zyxel | vmg3312-b10a firmware | - |
| zyxel | vmg3313-b10a firmware | - |
| zyxel | vmg3926-b10b firmware | - |
| zyxel | vmg4325-b10a firmware | - |
| zyxel | vmg4380-b10a firmware | - |
| zyxel | vmg8324-b10a firmware | - |
| zyxel | vmg8924-b10a firmware | - |
| zyxel | sbg3300-n000 firmware | - |
| zyxel | sbg3300-nb00 firmware | - |
| zyxel | sbg3500-n000 firmware | - |
| zyxel | sbg3500-nb00 firmware | - |
Referenzen
- https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-insecure-default-credentials-vulnerabilities-in-certain-legacy-dsl-cpe-02-04-2025(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-40890(US Government Resource)
Schwachstellentyp
Command Injection via CGI (OS Command Injection)
CVE-2024-40890 basiert auf einer Command Injection-Schwachstelle, die CWE-78 (OS Command Injection) zuzuordnen ist. Bei dieser Schwachstellenklasse werden Benutzereingaben ohne ausreichende Neutralisierung von Sonderzeichen in Betriebssystembefehle eingebettet. Im Fall des Zyxel VMG4325-B10A nimmt das CGI-Programm HTTP POST-Parameter entgegen und leitet diese unzureichend validiert an das zugrundeliegende Betriebssystem weiter, was die Ausfuehrung beliebiger Befehle ermoeglicht.
Weitere Informationen: CWE-78 -- OS Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-40890 betreffen Vertraulichkeit, Integritaet und Verfuegbarkeit jeweils mit hohem Schweregrad. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegienanforderungen (PR:L). Da die Schwachstelle ueber HTTP POST ausgenutzt wird, ist sie potenziell von jedem Netzwerksegment aus erreichbar, in dem das Web-Interface des Geraets zugaenglich ist. Bei erfolgreicher Ausnutzung erlangt der Angreifer die vollstaendige Kontrolle ueber den DSL-Router und kann den gesamten Netzwerkverkehr abhoeren, DNS-Einstellungen manipulieren oder das Geraet als Sprungbrett fuer Angriffe im internen Netzwerk nutzen. Der EPSS-Score von 13.04 % (93.9. Perzentil) ordnet diese Schwachstelle unter die am haeufigsten ausgenutzten CVEs ein. Der Ransomware-Status ist als unbekannt klassifiziert, jedoch werden kompromittierte Router regelmaessig in Botnetze integriert.
Exploit-Reifegrad
CVE-2024-40890 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 4. Maerz 2025, und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 13.04 % (93.9. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde zeitgleich mit CVE-2024-40891 im Zyxel Security Advisory veroeffentlicht. Da HTTP POST als Angriffsvektor dient und die Schwachstelle nur niedrige Privilegien erfordert, ist die Ausnutzung vergleichsweise einfach automatisierbar.
Behebung
-
Geraet ersetzen: Da der Zyxel VMG4325-B10A und die weiteren betroffenen Legacy-Modelle End-of-Life sind, stellt Zyxel keine Firmware-Updates bereit. Die einzig nachhaltige Massnahme ist der Austausch durch ein aktuell unterstuetztes Modell.
-
Web-Interface absichern: Beschraenken Sie den Zugriff auf das Web-Interface des Routers auf vertrauenswuerdige IP-Adressen. Deaktivieren Sie den Zugriff auf die Verwaltungsoberflaeche ueber die WAN-Schnittstelle vollstaendig.
-
Zugangsdaten aendern: Aendern Sie umgehend alle Standard- und administrativen Zugangsdaten auf den betroffenen Geraeten. Verwenden Sie starke, eindeutige Passwoerter, da bereits niedrige Privilegien zur Ausnutzung genuegen.
-
Firewall-Regeln implementieren: Konfigurieren Sie vorgelagerte Firewalls so, dass HTTP-Zugriffe auf die CGI-Schnittstellen der betroffenen Geraete nur aus dem Management-Netzwerk moeglich sind.
-
Kompromittierungspruefung durchfuehren: Untersuchen Sie die betroffenen Geraete auf Anzeichen einer bereits erfolgten Kompromittierung. Pruefen Sie DNS-Einstellungen, Routing-Tabellen und Firewall-Regeln auf unautorisierte Aenderungen.
Technische Details
CVE-2024-40890 betrifft das CGI-Programm des Zyxel VMG4325-B10A mit Firmware 1.00(AAFR.4)C0_20170615 sowie zahlreiche weitere Legacy-DSL-CPE-Modelle. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt einen Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L). Im Unterschied zu CVE-2024-40891, die ueber Telnet ausgenutzt wird, erfolgt der Angriff hier ueber einen manipulierten HTTP POST Request an das CGI-Programm des Web-Interfaces. Die unzureichende Validierung der POST-Parameter ermoeglicht das Einschleusen von Shell-Befehlen, die vom CGI-Prozess an das zugrundeliegende Linux-Betriebssystem weitergegeben und dort ausgefuehrt werden. Betroffen sind die Modelle VMG1312-B10A/B/E, VMG3312-B10A, VMG3313-B10A, VMG3926-B10B, VMG4325-B10A, VMG4380-B10A, VMG8324-B10A, VMG8924-B10A sowie SBG3300-N000/NB00 und SBG3500-N000/NB00.
Häufig gestellte Fragen
Wird CVE-2024-40890 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-40890 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der EPSS-Score von 13.04 % (93.9. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird zusammen mit CVE-2024-40891 aktiv angegriffen.
Was ist der Unterschied zwischen CVE-2024-40890 und CVE-2024-40891?
Beide Schwachstellen ermoeglichen Command Injection auf denselben Zyxel-Legacy-Geraeten. CVE-2024-40890 nutzt das CGI-Programm ueber HTTP POST als Angriffsvektor, waehrend CVE-2024-40891 die Telnet-Management-Schnittstelle verwendet. Beide erfordern eine vorherige Authentifizierung mit niedrigen Privilegien.
Gibt es einen Patch fuer CVE-2024-40890?
Nein, die betroffenen Geraete sind End-of-Life und erhalten keine Firmware-Updates mehr. Zyxel empfiehlt in seinem Security Advisory den Austausch durch aktuelle Modelle. Als Sofortmassnahme sollte der WAN-seitige Zugriff auf das Web-Interface deaktiviert werden.
Welche Zyxel-Modelle sind betroffen?
Betroffen sind die Legacy-DSL-CPE-Modelle VMG1312-B10A/B/E, VMG3312-B10A, VMG3313-B10A, VMG3926-B10B, VMG4325-B10A, VMG4380-B10A, VMG8324-B10A, VMG8924-B10A sowie die Small Business Gateways SBG3300-N000/NB00 und SBG3500-N000/NB00.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.