CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2017-6077

Command injection w NETGEAR DGN2200 przez ping.cgi

CVSS 9.8v3.1pub. 2017-02-22upd. 2026-04-21

Podatność typu command injection w urządzeniach NETGEAR DGN2200 pozwala uwierzytelnionemu zdalnie atakującemu na wykonanie dowolnych poleceń systemu operacyjnego. Waga krytyczna (CVSS 9.8) oraz aktywne wykorzystanie w atakach czynią tę podatność poważnym zagrożeniem.

Pokaż oryginał (EN)

ping.cgi on NETGEAR DGN2200 devices with firmware through 10.0.0.50 allows remote authenticated users to execute arbitrary OS commands via shell metacharacters in the ping_IPAddr field of an HTTP POST request.

🤖 Analiza AI
Jak działa

Plik ping.cgi na urządzeniach NETGEAR DGN2200 nie przeprowadza odpowiedniej walidacji danych wejściowych w polu ping_IPAddr przesyłanym metodą HTTP POST. Atakujący może wstrzyknąć znaki specjalne powłoki systemowej (shell metacharacters) do tego pola, co skutkuje wykonaniem przez urządzenie dowolnych poleceń OS. Exploit jest publicznie dostępny w bazie Exploit-DB.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemu operacyjnego na podatnym urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad routerem, wycieku danych konfiguracyjnych oraz wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkowe środki zaradcze należy ograniczyć dostęp do interfejsu zarządzania urządzenia wyłącznie do zaufanych adresów IP oraz wyłączyć zdalny dostęp do panelu administracyjnego od strony sieci WAN.

Kogo dotyczy

Urządzenia NETGEAR DGN2200 z firmware w wersji do 10.0.0.50 włącznie

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystanie w atakach. Publiczny exploit jest dostępny w bazie Exploit-DB (ID: 41394).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear Dgn2200

    HW
    Netgear
    wszystkie wersje
  • Netgear Dgn2200 Firmware

    OS
    Netgear
    ≤ 10.0.0.50

CISA KEV — szczegółyi

Dostawcai
NETGEAR
Produkti
Wireless Router DGN2200
Data dodania do KEVi
7 marca 2022
Termin remediation (USA)i
7 września 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Bezprzewodowe routery NETGEAR DGN2200 zawierają lukę umożliwiającą wykonanie kodu zdalnie (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

NETGEAR DGN2200 wireless routers contain a vulnerability that allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 7 września 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-38516CRITICAL10.0PL ✓ten sam produkt

Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR

CVE-2019-17373CRITICAL9.8PL ✓ten sam produkt

Ominięcie uwierzytelnienia w urządzeniach NETGEAR via manipulacja URL

CVE-2016-5649CRITICAL9.8PL ✓ten sam produkt

Netgear DGN2200/DGND3700 — ujawnienie hasła admina w postaci jawnego tekstu

CVE-2024-57046HIGH8.8ten sam produkt

A vulnerability in the Netgear DGN2200 router with firmware version v1.0.0.46 and earlier permits unauthorized...

CVE-2020-35785HIGH8.3ten sam produkt

NETGEAR DGN2200v1 devices before v1.0.0.60 mishandle HTTPd authentication (aka PSV-2020-0363, PSV-2020-0364, a...