CRITICAL🇬🇧 English

CVE-2016-1557

Netgear WNAP320/WNDAP350/WNDAP360 — ujawnienie haseł przez SNMP

CVSS 9.8v3.0pub. 2017-04-21upd. 2026-05-13

Punkty dostępowe Netgear WNAP320, WNDAP350 i WNDAP360 w wersjach wcześniejszych niż 3.5.5.0 ujawniają przez protokół SNMP hasła do sieci bezprzewodowej oraz dane logowania administratora. Podatność jest krytyczna, ponieważ umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad urządzeniem i infrastrukturą sieciową.

Pokaż oryginał (EN)

Netgear WNAP320, WNDAP350, and WNDAP360 before 3.5.5.0 reveal wireless passwords and administrative usernames and passwords over SNMP.

🤖 Analiza AI
Jak działa

Urządzenia udostępniają wrażliwe informacje konfiguracyjne — w tym hasła Wi-Fi oraz dane uwierzytelniające konta administratorskiego — za pośrednictwem protokołu SNMP bez odpowiednich mechanizmów ochrony dostępu. Atakujący może odpytać urządzenie przez SNMP z sieci bez konieczności posiadania jakichkolwiek uprawnień ani interakcji użytkownika, uzyskując w odpowiedzi poufne dane w postaci jawnej lub łatwo odczytywalnej.

Skutki

Atakujący uzyskuje dostęp do haseł sieci bezprzewodowej oraz danych logowania administratora, co umożliwia mu pełne przejęcie kontroli nad urządzeniem, dostęp do chronionej sieci Wi-Fi oraz potencjalne dalsze działania w infrastrukturze wewnętrznej.

Mitygacja

Należy zaktualizować firmware urządzeń do wersji 3.5.5.0 lub nowszej, zgodnie z oficjalnym komunikatem Netgear dostępnym w referencjach producenta (KB30482). Dodatkowo zaleca się ograniczenie dostępu do usługi SNMP na poziomie sieci (firewall, ACL) wyłącznie do zaufanych hostów zarządzających.

Kogo dotyczy

Netgear WNAP320, WNDAP350 oraz WNDAP360 z oprogramowaniem firmware w wersjach wcześniejszych niż 3.5.5.0

Uwagi

Podatność została ujawniona publicznie w lutym 2016 roku (pełna lista ujawnień: seclists.org/fulldisclosure/2016/Feb/112), natomiast CVE opublikowano w kwietniu 2017 roku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear Wnap320

    HW
    Netgear
    wszystkie wersje
  • Netgear Wnap320 Firmware

    OS
    Netgear
    ≤ 3.0.5.0
  • Netgear Wndap350

    HW
    Netgear
    wszystkie wersje
  • Netgear Wndap350 Firmware

    OS
    Netgear
    ≤ 3.0.5.0
  • Netgear Wndap360

    HW
    Netgear
    wszystkie wersje
  • Netgear Wndap360 Firmware

    OS
    Netgear
    ≤ 3.0.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-1555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w firmwarze Netgear — zdalne wykonanie kodu

CVE-2018-21097CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w urządzeniach NETGEAR (punkty dostępowe Wi-Fi)

CVE-2017-18863HIGH7.1ten sam produkt

Certain NETGEAR devices are affected by command execution via a PHP form. This affects WN604 3.3.3 and earlier...

CVE-2018-21094HIGH7.3ten sam produkt

Certain NETGEAR devices are affected by incorrect configuration of security settings. This affects WAC120 befo...

CVE-2018-21096HIGH7.4ten sam produkt

Certain NETGEAR devices are affected by CSRF. This affects WAC120 before 2.1.7, WAC505 before 5.0.5.4, WAC510 ...