CVE-2024-40890

HIGH(8.8)KEVErhöhtes Risiko

Zyxel DSL CPE OS Command Injection Vulnerability

Beschreibung

CVE-2024-40890 ist eine Post-Authentication Command Injection-Schwachstelle im CGI-Programm des Legacy DSL CPE Zyxel VMG4325-B10A mit Firmware-Version 1.00(AAFR.4)C0_20170615. Ein authentifizierter Angreifer kann durch das Senden eines manipulierten HTTP POST Requests beliebige Betriebssystembefehle auf dem betroffenen Geraet ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet und wurde als Unsupported When Assigned klassifiziert.

Der EPSS-Score von 13.04 % (93.9. Perzentil) weist auf eine deutlich erhoehte Ausnutzungswahrscheinlichkeit hin. Die CISA hat CVE-2024-40890 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestaetigt. Zahlreiche weitere Legacy-Modelle der Zyxel VMG- und SBG-Serien sind ebenfalls betroffen.

KEV-Informationen

Hersteller
Zyxel
Produkt
DSL CPE Devices
Hinzugefügt am
11. Februar 2025
Fälligkeitsdatum
4. März 2025
Erforderliche Maßnahme
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
zyxelvmg1312-b10a firmware-
zyxelvmg1312-b10b firmware-
zyxelvmg1312-b10e firmware-
zyxelvmg3312-b10a firmware-
zyxelvmg3313-b10a firmware-
zyxelvmg3926-b10b firmware-
zyxelvmg4325-b10a firmware-
zyxelvmg4380-b10a firmware-
zyxelvmg8324-b10a firmware-
zyxelvmg8924-b10a firmware-
zyxelsbg3300-n000 firmware-
zyxelsbg3300-nb00 firmware-
zyxelsbg3500-n000 firmware-
zyxelsbg3500-nb00 firmware-

Referenzen

Schwachstellentyp

Command Injection via CGI (OS Command Injection)

CVE-2024-40890 basiert auf einer Command Injection-Schwachstelle, die CWE-78 (OS Command Injection) zuzuordnen ist. Bei dieser Schwachstellenklasse werden Benutzereingaben ohne ausreichende Neutralisierung von Sonderzeichen in Betriebssystembefehle eingebettet. Im Fall des Zyxel VMG4325-B10A nimmt das CGI-Programm HTTP POST-Parameter entgegen und leitet diese unzureichend validiert an das zugrundeliegende Betriebssystem weiter, was die Ausfuehrung beliebiger Befehle ermoeglicht.

Weitere Informationen: CWE-78 -- OS Command Injection

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-40890 betreffen Vertraulichkeit, Integritaet und Verfuegbarkeit jeweils mit hohem Schweregrad. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegienanforderungen (PR:L). Da die Schwachstelle ueber HTTP POST ausgenutzt wird, ist sie potenziell von jedem Netzwerksegment aus erreichbar, in dem das Web-Interface des Geraets zugaenglich ist. Bei erfolgreicher Ausnutzung erlangt der Angreifer die vollstaendige Kontrolle ueber den DSL-Router und kann den gesamten Netzwerkverkehr abhoeren, DNS-Einstellungen manipulieren oder das Geraet als Sprungbrett fuer Angriffe im internen Netzwerk nutzen. Der EPSS-Score von 13.04 % (93.9. Perzentil) ordnet diese Schwachstelle unter die am haeufigsten ausgenutzten CVEs ein. Der Ransomware-Status ist als unbekannt klassifiziert, jedoch werden kompromittierte Router regelmaessig in Botnetze integriert.

Exploit-Reifegrad

CVE-2024-40890 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 4. Maerz 2025, und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 13.04 % (93.9. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde zeitgleich mit CVE-2024-40891 im Zyxel Security Advisory veroeffentlicht. Da HTTP POST als Angriffsvektor dient und die Schwachstelle nur niedrige Privilegien erfordert, ist die Ausnutzung vergleichsweise einfach automatisierbar.

Behebung

  1. Geraet ersetzen: Da der Zyxel VMG4325-B10A und die weiteren betroffenen Legacy-Modelle End-of-Life sind, stellt Zyxel keine Firmware-Updates bereit. Die einzig nachhaltige Massnahme ist der Austausch durch ein aktuell unterstuetztes Modell.

  2. Web-Interface absichern: Beschraenken Sie den Zugriff auf das Web-Interface des Routers auf vertrauenswuerdige IP-Adressen. Deaktivieren Sie den Zugriff auf die Verwaltungsoberflaeche ueber die WAN-Schnittstelle vollstaendig.

  3. Zugangsdaten aendern: Aendern Sie umgehend alle Standard- und administrativen Zugangsdaten auf den betroffenen Geraeten. Verwenden Sie starke, eindeutige Passwoerter, da bereits niedrige Privilegien zur Ausnutzung genuegen.

  4. Firewall-Regeln implementieren: Konfigurieren Sie vorgelagerte Firewalls so, dass HTTP-Zugriffe auf die CGI-Schnittstellen der betroffenen Geraete nur aus dem Management-Netzwerk moeglich sind.

  5. Kompromittierungspruefung durchfuehren: Untersuchen Sie die betroffenen Geraete auf Anzeichen einer bereits erfolgten Kompromittierung. Pruefen Sie DNS-Einstellungen, Routing-Tabellen und Firewall-Regeln auf unautorisierte Aenderungen.

Technische Details

CVE-2024-40890 betrifft das CGI-Programm des Zyxel VMG4325-B10A mit Firmware 1.00(AAFR.4)C0_20170615 sowie zahlreiche weitere Legacy-DSL-CPE-Modelle. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt einen Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L). Im Unterschied zu CVE-2024-40891, die ueber Telnet ausgenutzt wird, erfolgt der Angriff hier ueber einen manipulierten HTTP POST Request an das CGI-Programm des Web-Interfaces. Die unzureichende Validierung der POST-Parameter ermoeglicht das Einschleusen von Shell-Befehlen, die vom CGI-Prozess an das zugrundeliegende Linux-Betriebssystem weitergegeben und dort ausgefuehrt werden. Betroffen sind die Modelle VMG1312-B10A/B/E, VMG3312-B10A, VMG3313-B10A, VMG3926-B10B, VMG4325-B10A, VMG4380-B10A, VMG8324-B10A, VMG8924-B10A sowie SBG3300-N000/NB00 und SBG3500-N000/NB00.

Häufig gestellte Fragen

Wird CVE-2024-40890 aktiv ausgenutzt?

Ja, die CISA hat CVE-2024-40890 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der EPSS-Score von 13.04 % (93.9. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird zusammen mit CVE-2024-40891 aktiv angegriffen.

Was ist der Unterschied zwischen CVE-2024-40890 und CVE-2024-40891?

Beide Schwachstellen ermoeglichen Command Injection auf denselben Zyxel-Legacy-Geraeten. CVE-2024-40890 nutzt das CGI-Programm ueber HTTP POST als Angriffsvektor, waehrend CVE-2024-40891 die Telnet-Management-Schnittstelle verwendet. Beide erfordern eine vorherige Authentifizierung mit niedrigen Privilegien.

Gibt es einen Patch fuer CVE-2024-40890?

Nein, die betroffenen Geraete sind End-of-Life und erhalten keine Firmware-Updates mehr. Zyxel empfiehlt in seinem Security Advisory den Austausch durch aktuelle Modelle. Als Sofortmassnahme sollte der WAN-seitige Zugriff auf das Web-Interface deaktiviert werden.

Welche Zyxel-Modelle sind betroffen?

Betroffen sind die Legacy-DSL-CPE-Modelle VMG1312-B10A/B/E, VMG3312-B10A, VMG3313-B10A, VMG3926-B10B, VMG4325-B10A, VMG4380-B10A, VMG8324-B10A, VMG8924-B10A sowie die Small Business Gateways SBG3300-N000/NB00 und SBG3500-N000/NB00.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score22.25%
EPSS-Perzentil97.5%

Daten

Veröffentlicht4. Februar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.