Ein Angreifer mit gültigen Zugangsdaten kann mehrere Sicherheitslücken in den DrayTek Vigor Switches ausnutzen, um beliebigen Programmcode auszuführen. Die Schwachstellen betreffen sowohl die Authentifizierungsmechanismen als auch die Verarbeitung von Netzwerkpaketen, was laut CERT‑Bund zu einer vollständigen Kontrolle über das betroffene Gerät führen kann.
Betroffene Produkte
Die Advisory bezieht sich auf die Vigor‑Serie von Managed Switches, die in Unternehmensnetzwerken häufig zum Einsatz kommen. Alle Modelle, die die aktuelle Firmware‑Version vor dem veröffentlichten Patch verwenden, gelten als potenziell gefährdet.
Technische Details
Nach Angaben des CERT‑Bund ermöglichen mindestens drei unabhängige Schwachstellen – eine Authentifizierungsumgehung, ein Buffer‑Overflow in der Web‑Management‑Oberfläche und eine fehlerhafte Eingabevalidierung bei SNMP‑Befehlen – die Ausführung von beliebigem Code. Der Angreifer muss lediglich über gültige Anmeldedaten verfügen, um die Lücken zu kombinieren.
Mögliche Folgen
Durch die Ausnutzung kann ein Angreifer die vollständige Kontrolle über das Switch‑Gerät erlangen, Netzwerkverkehr manipulieren, weitere Systeme im gleichen Segment kompromittieren und sensible Daten abgreifen. In kritischen Infrastrukturen kann dies zu erheblichen Störungen führen.
Empfohlene Gegenmaßnahmen
Der CERT‑Bund rät Administratoren, unverzüglich die von DrayTek bereitgestellten Firmware‑Updates zu installieren, die alle genannten Schwachstellen schließen. Zusätzlich sollten Standardpasswörter geändert und der Zugriff auf die Management‑Oberfläche auf vertrauenswürdige IP‑Adressen beschränkt werden.
Handlungsempfehlungen für Betreiber
Betreiber sollten ihre Geräteinventare prüfen, um festzustellen, ob betroffene Modelle im Einsatz sind. Ein kurzfristiger Test auf die aktuelle Firmware‑Version und das Einspielen von Sicherheitspatches reduziert das Risiko erheblich. Weiterhin wird empfohlen, Monitoring‑Tools einzusetzen, die ungewöhnliche Aktivitäten auf den Switches erkennen.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Uebertragung