Cisco warnt vor schwerwiegenden Sicherheitslücken in VPN-Routern

Cisco rät Kunden derzeit dringend zu einem Firmware-Update bei bestimmten Small-Business-VPN-Routern. Sicherheitslücken geben Unbefugten unter Umständen einen Root-Zugriff auf diese Geräte. Betroffen sind die Modellreihen Cisco Small Business RV160, RV160W, RV260, RV260P und RV260W.

Der Sicherheitswarnung zufolge stecken im Web Management Interface der Router mehrere Schwachstellen, die sich aus der Ferne zum Einschleusen und Ausführen von Schadcode eignen. Die Geräte prüfen offenbar HTTP-Anfragen nur unzureichend, was es Hackern erlaubt, speziell gestaltete HTTP-Anfragen an die Cisco Router zu senden.

Angreifbar sind Geräte mit der Firmwareversion 1.0.01.02 und früher, die im Januar veröffentlicht wurde. Die Anfälligkeiten haben die Kennungen CVE-2021-1289, CVE-2021-1290 und CVE-2021-1291. Darüber hinaus stecken in den fraglichen Geräten noch zwei Directory Traversal Bugs. Auch hier ist die Firmware bis einschließlich Version 1.0.01.02 anfällig.

“Ein Angreifer könnte diese Schwachstellen ausnutzen, indem er über die webbasierte Verwaltungsoberfläche eine Datei an einen Ort auf einem betroffenen Gerät hochlädt, auf den er keinen Zugriff haben sollte. Ein erfolgreiches Ausnutzen könnte dem Angreifer ermöglichen, Dateien im Dateisystem des betroffenen Geräts zu überschreiben”, teilte Cisco mit.

Des Weiteren stopft Cisco Löcher in den Routermodellen RV016, RV042, RV042G, RV082, RV320 und RV325. Auch sie sind aus der Ferne ausnutzbar und begünstigen Denial-of-Service-Attacken, weil das Webinterface erneut HTTP-Anfragen nicht korrekt prüft. Allerdings seien diese Schwachstellen nur nach Eingabe gültiger Anmeldedaten ausnutzbar.

Für die Routermodelle RV320 und RV325 steht die neue Firmwareversion 1.5.113 zur Verfügung. Für die Modelle RV016, RV042, RV042G und RV082 mit der Firmware 4.2.3.14 und früher wird es indes keine Patches geben, da sie laut Cisco nicht mehr unterstützt werden.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

3 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

3 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

5 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

6 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

1 Woche ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

1 Woche ago