SecBoard
Zurück zur Übersicht

[dos] LuCI DHCPv6 - Lease Hostname Stored Cross-Site Scripting

Exploit-DB·
Originalartikel lesen bei Exploit-DB

Eine ()-Schwachstelle wurde in LuCI DHCPv6 entdeckt, die durch manipulierte Hostnamen in DHCPv6-Leases ausgelöst wird. Angreifer könnten bösartigen Code einschleusen, der bei der Anzeige der Lease-Informationen im Webinterface ausgeführt wird. Administratoren sollten ihre LuCI-Installationen umgehend patchen, um diese Sicherheitslücke zu schließen und ihre Systeme zu schützen.

Kurzfassung

Eine gespeicherte Cross-Site Scripting (XSS)-Schwachstelle wurde in LuCI DHCPv6 entdeckt, die durch manipulierte Hostnamen in DHCPv6-Leases ausgelöst wird. Angreifer können bösartigen Code einschleusen, der bei der Anzeige der Lease-Informationen im Webinterface ausgeführt wird. Administratoren sollten ihre LuCI-Installationen umgehend patchen, um diese Sicherheitslücke zu schließen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Benutzer von LuCI, insbesondere solche, die DHCPv6 verwenden.

Warum relevant

Diese Schwachstelle ermöglicht es Angreifern, bösartigen Code im Browser von Administratoren auszuführen, die die DHCPv6-Lease-Informationen im LuCI-Webinterface anzeigen. Dies kann zu Session-Hijacking, Datenexfiltration oder weiteren Angriffen führen.

Realistisches Worst Case

Ein Angreifer könnte Administrator-Sitzungen kapern, um unautorisierte Änderungen an der LuCI-Konfiguration vorzunehmen oder weitere Systeme im Netzwerk zu kompromittieren.

Handlungsempfehlung

LuCI-Installationen auf die gepatchte Version aktualisieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die installierte LuCI-Version und stellen Sie sicher, dass sie auf dem neuesten Stand ist.
  • Überprüfen Sie die DHCPv6-Lease-Informationen in LuCI auf ungewöhnliche oder verdächtige Hostnamen, die Skript-Tags oder andere bösartige Zeichen enthalten könnten.
  • Stellen Sie sicher, dass Content Security Policies (CSP) für das LuCI-Webinterface implementiert sind, um die Ausführung von unerwünschten Skripten zu verhindern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLowEine Cross-Site Scripting (XSS)-Schwachstelle wurde in LuCI DHCPv6 entdeckt
ImpactT1588 Obtain CapabilitiesLowAngreifer könnten bösartigen Code einschleusen, der bei der Anzeige der Lease-Informationen im Webinterface ausgeführt wird.
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen LuCI-Versionen betroffen sind.
  • Es wird nicht spezifiziert, welche spezifischen Exploits oder Tools für diesen Angriff verwendet werden könnten.
  • Es wird nicht spezifiziert, welche genauen Auswirkungen über die Ausführung von bösartigem Code hinausgehen könnten (z.B. genaue Daten, die exfiltriert werden könnten).

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?