Kritische Schwachstelle in NETGEAR-Router erlaubt Admin-Zugriff ohne Authentifizierung

Table of Contents

Sicherheitsforscher haben eine schwerwiegende Schwachstelle (CVE-2025-4978) in NETGEARs DGND3700v2-Routern entdeckt, die es Angreifern ermöglicht, ohne Login-Daten vollständigen Administratorzugriff zu erlangen. Die Lücke wird mit einem CVSSv4-Score von 9.3 als kritisch eingestuft.

Die Schwachstelle befindet sich im eingebetteten mini_http Server des Routers. Angreifer können durch den Aufruf der unauthentifizierten URL /BRS_top.html einen internen Schalter (start_in_blankstate) aktivieren, der die HTTP Basic Authentication im Verwaltungsbereich deaktiviert. Dadurch lässt sich auf sensible Konfigurationsseiten wie DNS- oder WLAN-Einstellungen zugreifen – ohne gültige Zugangsdaten.

Betroffene Firmware und Komponenten

  • Firmware-Version: V1.1.00.15_1.00.15NA
  • Vulnerabler Endpoint: /BRS_top.html
  • Gefährdetes System: HTTP-Basic-Authentifizierung im Admin-Panel

Ein erfolgreicher Angriff erlaubt:

  • Ă„nderung von Router- und Netzwerk-Konfigurationen
  • Auslesen gespeicherter Zugangsdaten (z. B. WLAN)
  • Einspielen von Malware und dauerhafte HintertĂĽren
  • Umleitung des Datenverkehrs ĂĽber kompromittierte DNS-Server

NETGEAR hat umgehend reagiert und Firmware-Version 1.1.00.26 veröffentlicht, die das Problem behebt.

Related Posts

TikTok-Videos verbreiten Schadsoftware ĂĽber Selbstinfektions-Tutorials

Sicherheitsforscher von Trend Micro haben eine neue, perfide Social-Engineering-Kampagne aufgedeckt, bei der TikTok-Videos zur Verbreitung von Vidar- und StealC-Infostealern eingesetzt werden. Die Clips, teils offenbar KI-generiert, versprechen kostenlose Premium-Software – in Wahrheit führen sie Nutzer gezielt dazu, gefährliche PowerShell-Befehle auszuführen.

Read More

Frustrierter Gebrauchtwagenkäufer hackt MyVolkswagen App

Laut einem Bericht auf medium.com gelang es einem frustrierten VW-Gebrauchtwagen Käufer sich in die MyVolkgswagen App zu hacken, nachdem diese auf den Vorbesitzer registriert war und eine Änderung der Registrierung nicht ohne diesen möglich schien. Dabei fand dieser die folgenden Schwachstellen und nutzte diese aus.

Read More

Spring-Security: Authorisation Bypass SicherheitslĂĽcke CVE-2025-41232

Spring Security hat kürzlich eine Sicherheitslücke identifiziert, die eine unberechtigte Autorisierung ermöglichen kann. Die Schwachstelle CVE-2025-41232 betrifft speziell die Methode zur Absicherung privater Methoden mithilfe der Annotationen in Verbindung mit AspectJ.

Read More