„`html
Zusammenfassung
In der Tenda CH22 Version 1.0.0.1 wurde eine kritische Command-Injection-Schwachstelle identifiziert. Die Vulnerabilität befindet sich in der Funktion formCertListInfo des Endpunkts /goform/CertListInfo und ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger Systembefehle über manipulierte Parameter. Der CVSS-Score von 8.8 klassifiziert diese als hochgradig kritisch.
Betroffene Systeme
- Tenda CH22 Version 1.0.0.1
- Potenziell weitere Versionen und Tenda-Geräte mit ähnlicher Firmware-Architektur
- Network-basierter Zugriff erforderlich
Technische Details
Die Vulnerabilität existiert in der Web-Management-Interface des Tenda CH22. Der Parameter „Name“ der Funktion formCertListInfo wird nicht ausreichend validiert oder gefiltert. Dies ermöglicht einen Command-Injection-Angriff, bei dem Shell-Metacharakter und Befehle in den Parameter eingefĂĽgt werden können.
Angriffsvektor: Network (unauthentifiziert)
Komplexität: Niedrig
Auswirkung: Vollständige Systemkompromittierung möglich
Exploits wurden öffentlich veröffentlicht, was das Risiko erheblich erhöht.
Empfohlene Massnahmen
- Sofortige Isolierung betroffener Geräte vom Netzwerk oder Einschränkung des Management-Zugriffs
- Implementierung von WAF-Regeln zur Filterung verdächtiger Parameter
- Netzwerk-Segmentierung: Web-Interface nur von vertrauenswĂĽrdigen Subnetzen erreichbar machen
- Regelmäßiges Monitoring auf verdächtige Zugriffe zum /goform/CertListInfo-Endpunkt
- ĂśberprĂĽfung auf Kompromittierungszeichen und unauthorized Shell-Zugriffe
- Evaluierung von Firmware-Alternativen oder Geräteaustausch
Bewertung
Risikostufe: Kritisch
CVSS Score: 8.8 (High)
Patch-Status: Nicht verfĂĽgbar
Exploit-VerfĂĽgbarkeit: Ă–ffentlich bekannt
Das Fehlen eines offiziellen Patches macht sofortige Kontroll- und Mitigationsmassnahmen notwendig. Geräte sollten priorisiert behandelt werden, insbesondere wenn sie im Produktionsnetzwerk eingesetzt sind.
„`