Betroffen ist ein Heim-Router (Intelligent Home Gateway) von China Mobile Communications. In der Komponente shortcut_telnet.cg, die über die Web-Schnittstelle des Geräts erreichbar ist, werden übergebene Eingaben nicht ausreichend geprüft und gelangen in die Ausführung von Systembefehlen. Dadurch kann ein Angreifer aus der Ferne eigene Befehle einschleusen und beliebigen Code auf dem Gateway ausführen. Gelingt dies, erhält er faktisch Kontrolle über das Gerät: Er kann den gesamten darüber laufenden Netzwerkverkehr mitlesen oder umleiten, weitere Schadsoftware nachladen, das Gerät dauerhaft in seinem Sinne umkonfigurieren und es als Einstiegspunkt in das dahinterliegende Heim- oder Firmennetz nutzen. Da solche Gateways den Übergang zum Internet bilden und häufig unbeaufsichtigt dauerhaft in Betrieb sind, ist eine Übernahme besonders folgenreich und bleibt für Betroffene meist unbemerkt.
CVE-2023-41011
9,8
CRITICAL
CVSS Basis-Score
Beschreibung