Montag · 05.10.2026 Ausgabe 5871 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-67038

EDS5000

Hersteller: Lantronix
9,3 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist das HTTP-RPC-Modul der Lantronix-EDS5000-Geräte. Schlägt eine Anmeldung fehl, ruft das Gerät zum Schreiben des Protokolleintrags einen Shell-Befehl auf und fügt dabei den eingegebenen Benutzernamen ungeprüft in die Befehlszeile ein. Sonderzeichen werden weder entfernt noch maskiert. Ein Angreifer kann deshalb im Feld für den Benutzernamen eigene Betriebssystembefehle unterbringen, die das Gerät anschließend ausführt – und zwar mit Root-Rechten, also den höchsten Systemrechten. Da der Fehler bereits beim fehlgeschlagenen Anmeldeversuch ausgelöst wird, sind gültige Zugangsdaten nicht erforderlich; der Angriff erfolgt über die Netzwerkschnittstelle des Geräts. Im Ergebnis kann ein Angreifer die betroffene Appliance vollständig übernehmen, Konfigurationen ändern, Datenverkehr mitlesen oder das Gerät als Ausgangspunkt für weitere Angriffe im Netz nutzen.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Prüfen Sie zudem die Erreichbarkeit der Geräte aus dem Internet.