„`html
Zusammenfassung
CVE-2026-48692 beschreibt eine kritische Authentifizierungslücke in FastNetMon Community Edition bis Version 1.2.9. Der gRPC API-Server auf Port 50052 wird ohne Authentifizierungsmechanismus initialisiert und ermöglicht es Angreifern im lokalen Netzwerk, sicherheitskritische Operationen auszuführen. Die Schwachstelle ermöglicht die unbefugte Sperrung von IP-Adressen, Deaktivierung von DDoS-Schutzmaßnahmen sowie beliebige Skriptausführung.
Betroffene Systeme
FastNetMon Community Edition durch Version 1.2.9. Die Schwachstelle existiert aufgrund der Verwendung von grpc::InsecureServerCredentials() in src/fastnetmon.cpp (Zeile 477). Ein Quellcode-Kommentar bestätigt explizit: „Listen on the given address without any authentication mechanism.“
Technische Details
Die gRPC-RPC-Methoden in src/api.cpp (ExecuteBan, ExecuteUnBan, GetBanlist, GetTotalTrafficCounters) fĂĽhren keine AuthentifizierungsprĂĽfungen durch. ExecuteBan und ExecuteUnBan triggern sicherheitskritische Funktionen:
- BGP-Route-AnkĂĽndigungen zur Verkehrsumlenkung (Blackholing)
- Externe SkriptausfĂĽhrung via
popen() - Manipulation von DDoS-Mitigation-Regeln
Zudem existiert keine rollenbasierte Zugriffskontrolle (RBAC) zur Trennung von Lese- und Verwaltungsoperationen. Angreifer mit lokalem Netzwerkzugriff können:
- Legitime IP-Adressen sperren (DoS)
- Aktive Angriffe entsperren
- Beliebige Systemkommandos ausfĂĽhren
Empfohlene MaĂźnahmen
SofortmaĂźnahmen:
- Port 50052 durch Netzwerk-Segmentierung isolieren
- Firewall-Regeln fĂĽr gRPC-API implementieren
- FastNetMon auf sichere Netzwerke beschränken
Langfristige Lösung:
- Update auf patched Version warten (aktuell kein Patch verfĂĽgbar)
- Alternative: Auf FastNetMon Advanced/Professional upgraden, falls bereits TLS-UnterstĂĽtzung implementiert
- Netzwerkzugangskontrolle und Monitoring implementieren
Bewertung
CVSS 3.1 Score: 8.1 (High)
Angriffsvektor: Adjacent Network (lokales Netzwerk erforderlich)
Patch-Status: Nicht verfĂĽgbar
Die Schwachstelle ermöglicht vollständige Kontrolle über DDoS-Schutzmaßnahmen und Systemfunktionen ohne Authentifizierung. Organisationen sollten priorisiert Mitigationsmaßnahmen implementieren.
„`