Podatność typu command injection w urządzeniach NETGEAR DGN2200 pozwala uwierzytelnionemu zdalnie atakującemu na wykonanie dowolnych poleceń systemu operacyjnego. Waga krytyczna (CVSS 9.8) oraz aktywne wykorzystanie w atakach czynią tę podatność poważnym zagrożeniem.
▸ Pokaż oryginał (EN)
ping.cgi on NETGEAR DGN2200 devices with firmware through 10.0.0.50 allows remote authenticated users to execute arbitrary OS commands via shell metacharacters in the ping_IPAddr field of an HTTP POST request.
Plik ping.cgi na urządzeniach NETGEAR DGN2200 nie przeprowadza odpowiedniej walidacji danych wejściowych w polu ping_IPAddr przesyłanym metodą HTTP POST. Atakujący może wstrzyknąć znaki specjalne powłoki systemowej (shell metacharacters) do tego pola, co skutkuje wykonaniem przez urządzenie dowolnych poleceń OS. Exploit jest publicznie dostępny w bazie Exploit-DB.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemu operacyjnego na podatnym urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad routerem, wycieku danych konfiguracyjnych oraz wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkowe środki zaradcze należy ograniczyć dostęp do interfejsu zarządzania urządzenia wyłącznie do zaufanych adresów IP oraz wyłączyć zdalny dostęp do panelu administracyjnego od strony sieci WAN.
Urządzenia NETGEAR DGN2200 z firmware w wersji do 10.0.0.50 włącznie
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystanie w atakach. Publiczny exploit jest dostępny w bazie Exploit-DB (ID: 41394).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetgear Dgn2200
HWNetgearwszystkie wersjeNetgear Dgn2200 Firmware
OSNetgear≤ 10.0.0.50
CISA KEV — szczegółyi
- Dostawcai
- NETGEAR
- Produkti
- Wireless Router DGN2200
- Data dodania do KEVi
- 7 marca 2022
- Termin remediation (USA)i
- 7 września 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Bezprzewodowe routery NETGEAR DGN2200 zawierają lukę umożliwiającą wykonanie kodu zdalnie (RCE).
▸ Pokaż oryginał (EN)
NETGEAR DGN2200 wireless routers contain a vulnerability that allows for remote code execution.
Powiązane podatności
Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR
Ominięcie uwierzytelnienia w urządzeniach NETGEAR via manipulacja URL
Netgear DGN2200/DGND3700 — ujawnienie hasła admina w postaci jawnego tekstu
A vulnerability in the Netgear DGN2200 router with firmware version v1.0.0.46 and earlier permits unauthorized...
NETGEAR DGN2200v1 devices before v1.0.0.60 mishandle HTTPd authentication (aka PSV-2020-0363, PSV-2020-0364, a...