Plattform

Jede CVE-Zuordnung nennt ihre Quelle und ihren Rang

LegacyMind liest das ausgelieferte Firmware-Image auf Komponenten, Schwachstellen, Zugangsdaten und Härtung. Ein Prüfer kann jede Zuordnung in der Quelle nachschlagen.

So funktioniert es

Von Upload bis Monitoring in vier Schritten

Upload

Firmware-Image, Lieferanten-SBOM (CycloneDX, SPDX) oder Bare-Metal-Build (ELF, etwa aus Keil) per Upload bereitstellen, oder per Extractor aus der Zielumgebung auslesen (geschlossene Beta)

Analyse

Spezialisierte Analysen bewerten Komponenten, Schwachstellen, Härtung und Compliance parallel

Bericht

SBOM, technische Befunde, Compliance-Einordnung und Risikobewertung in einem Bericht

Monitoring

Neue CVEs und KEV-Einträge werden den analysierten Ständen weiter zugeordnet

01 / 05

Leitungs-Dashboard

Ein Gerät, eine Seite: Risikoscore, die Maßnahmen in ihrer Reihenfolge, und die Feststellungen zu CRA Anhang I und § 30 BSIG.

  • Risikoscore aus den technischen Befunden und der belegten Ausnutzung
  • Maßnahmen in der Reihenfolge, in der sie abzuarbeiten sind, je mit betroffener Komponente
  • Feststellungen zu CRA Anhang I und § 30 BSIG in einer Sicht
  • Neue CVEs und KEV-Einträge zu Ständen, die schon analysiert sind
BeispielanalyseDemo-Firmware OpenWrt x86-64 mit bekannten Schwachstellen, keine Kundendaten

Risikoscore

74 handlungsrelevante Schwachstellen

6 davon aktiv ausgenutzt (CISA KEV) · analysiert vor 2 Tagen

  • 5Kritisch
  • 21Hoch
  • 36Mittel
  • 12Niedrig

Score deterministisch aus den Befunden gerechnet, nicht geschätzt.

6
Aktiv ausgenutzt (KEV)
CISA-KEV-Katalog
2
Anmeldedaten offengelegt
3
Schlüssel und Zertifikate
128
Komponenten erkannt
Prioritäre Maßnahmen3
Beispielanalyse aus der Plattform

02 / 05

Schwachstellen-Analyse

Was aktiv ausgenutzt wird, steht oben. CVSS allein entscheidet die Reihenfolge nicht.

  • Abgleich gegen 16 Quellen, dazu CISA KEV und EUVD
  • Befunde nach betroffener Komponente gruppiert, mit Version und Quelle je Zeile
  • Je Zuordnung der Vermerk, ob die Version bestätigt oder angenommen ist
  • CVE-Details mit CWE-Bezug und der Fassung, die den Befund schließt
BeispielanalyseDemo-Firmware OpenWrt x86-64 mit bekannten Schwachstellen, keine Kundendaten

Schwachstellen

74 handlungsrelevante CVEs in 9 von 128 Komponenten · 6 aktiv ausgenutzt (CISA KEV)

  • Aktiv ausgenutzt3CISA KEV · EUVD
    Hohe Priorität1

    4 von 45 CVEs gezeigt, sortiert nach Ausnutzung und CVSS.

4 von 9 Komponenten mit Befund gezeigt. Vollständige Liste auf der Plattform-Seite.

Beispielanalyse aus der Plattform

18Quellen

Distributionen, Hersteller-CSAF, Behörden und Ökosystem, dazu CISA KEV und EUVD als Anreicherung. Welche Quelle wie gelesen wird und welche bei widersprüchlichen Angaben zur behobenen Version gewinnt, steht im Quellenverzeichnis.

Quellenverzeichnis

03 / 05

Komponenten und SBOM

SBOM-Erstellung direkt aus Binär-Firmware, auch ohne Quellcode.

  • CycloneDX-Export, maschinenlesbar
  • Krypto-Inventar, bewertet nach BSI TR-02102-1
  • Je Komponente Name, Version und Fundstelle im Image
  • Statisch gelinkte Bibliotheken stehen nicht darin, und der Bericht sagt das
BeispielanalyseDemo-Firmware OpenWrt x86-64 mit bekannten Schwachstellen, keine Kundendaten

Komponenten

128 versionierte Komponenten erkannt · 9 mit bekannten Schwachstellen · 1 mit aktiv ausgenutzten (KEV)

  • 1mit KEV
  • 2Kritisch
  • 4Hoch
  • 2Mittel
  • 0Niedrig
  • 119ohne Befund
Filter
KomponenteCVEs
  • Beschreibung

    Linux-Kernel: Speicherverwaltung, Prozess-Scheduling, Netzwerk, Gerätetreiber und Systemaufrufe

    Sicherheitskontext

    Der Linux-Kernel ist die kritischste Angriffsfläche dieser Firmware. 6 Schwachstellen werden aktiv ausgenutzt (CISA KEV), darunter Dirty Pipe (CVE-2022-0847) und Sequoia (CVE-2021-33909). Lokale Rechteausweitung zu Root.

    Schwachstellen

    • 45 CVEs
    • 3Kritisch
    • 12Hoch
    • 22Mittel
    • 8Niedrig

    davon 6 aktiv ausgenutzt (CISA KEV)

    Im Tab „Schwachstellen“ anzeigen
    Version
    5.4.238
    Empfohlen ab
    5.4.269
    Hersteller
    The Linux FoundationAdvisory
    Lizenz
    GPL-2.0
    Package URL
    pkg:generic/linux-kernel@5.4.238
    CPE
    cpe:2.3:o:linux:linux_kernel:5.4.238:*:*:*:*:*:*:*

3 von 128 Komponenten gezeigt, sortiert nach Schwachstellen. 119 ohne Treffer im Abgleich.

SBOM exportieren

Erkanntes Komponenteninventar in Standardformaten

Beispielanalyse aus der Plattform

04 / 05

Härtungsanalyse

Was im Image liegt und dort nicht liegen sollte: Zugangsdaten, Schlüssel, ungeschützte Binärdateien.

  • Passwort-Hashes aus /etc/shadow und /etc/passwd, Hash-Verfahren je Konto
  • Zertifikate mit Ablaufdatum, Schlüssellänge und Selbstsignierung
  • RELRO, NX, PIE und Stack Canaries, Binärdatei für Binärdatei
  • Aufrufstellen unsicherer C-Funktionen, mit CWE-Bezug
BeispielanalyseDemo-Firmware OpenWrt x86-64 mit bekannten Schwachstellen, keine Kundendaten

Härtung

388 Binärdateien geprüft · 5 Befunde zu Zugangsdaten, Schlüsseln und Zertifikaten

Befunde je Stufe, Zeile für Zeile. Deterministisch aus dem Image gelesen, nichts geschätzt.

  • Root-Passwort exponiertrootMD5

    Root-Account-Passwort-Hash in /etc/shadow gefunden. Schwacher MD5-Hash (md5crypt, Präfix $1$) ermöglicht schnelles Cracking.

    /etc/shadow

    Kritisch
  • Verwaltungskonto mit DES-HashadminDES

    Das Konto admin trägt einen DES-crypt-Hash ohne $id$-Präfix. Das Verfahren ist nach BSI TR-02102-1 gebrochen und begrenzt das Passwort auf acht Zeichen.

    /etc/shadow

    Hoch
Beispielanalyse aus der Plattform

05 / 05

CRA Anhang I und § 30 BSIG

Die Befunde eines Images, den Anforderungen zugeordnet, je Punkt mit ihrer Grundlage.

  • CRA Anhang I: 5 Anforderungen beantwortet die Analyse aus dem Image, 1 zählt sie aus, 16 führt der Bericht mit Nummer in Ihrer Dokumentation
  • § 30 BSIG: 2 Nummern beantwortet die Analyse aus dem Image, 1 zählt sie aus, 7 führt der Bericht mit Nummer als Maßnahmen der Einrichtung
  • Ein Hersteller bekommt CRA Anhang I mit Teil und Buchstabe, ein Betreiber § 30 Abs. 2 Satz 2 BSIG mit Nummer, aus derselben Analyse und denselben Zahlen
  • Fünf Formen je Feststellung: Befund, geprüft ohne Befund, nicht geprüft mit Grund, Beobachtung, aus dem Image nicht bestimmbar
  • Keine Prozentzahl, kein Konformitätsurteil.
Drei Zeilen des Compliance-Tabs einer Beispielanalyse: Teil I Nr. 2 Buchst. b, d und e mit Feststellung und Form der Feststellung
Ausschnitt aus dem Compliance-Tab einer Analyse (Linux-Image, Stand 18.09.2026): drei Punkte aus CRA Anhang I, je mit Feststellung, Grenze der Aussage und Form. Nichts davon ist ein Konformitätsurteil.

Kontinuierliches Monitoring

Einmal analysieren. Risiken laufend im Blick behalten.

Ein Scan zeigt den Stand von heute. Danach ordnet LegacyMind neu veröffentlichte CVEs weiter denselben Firmware-Ständen zu, und der Risikoscore folgt.

Alle 2 Std.

KEV- und EUVD-Abgleich

Kataloge aktiv ausgenutzter Schwachstellen, gegen alle bereits analysierten Stände

Täglich

CVE-Abgleich

Neue Schwachstellen werden bereits analysierten Firmware-Ständen zugeordnet

Bei jedem Lauf

Risiko-Updates

Der Risikoscore wird aus den Befunden gerechnet, nicht geschätzt

Firmware-Risiken im Alltag steuerbar machen

Sehen Sie LegacyMind mit Ihrer eigenen Firmware.