CRITICAL✓ PATCH🇬🇧 English

CVE-2018-21131

NETGEAR WAC505/WAC510 — nieuwierzytelniony downgrade firmware

CVSS 9.1v3.1pub. 2020-04-23upd. 2024-11-21

Urządzenia NETGEAR WAC505 i WAC510 są podatne na nieuwierzytelniony downgrade firmware, co pozwala atakującemu bez żadnych poświadczeń na zdalne obniżenie wersji oprogramowania urządzenia. Luka jest krytyczna, ponieważ może prowadzić do trwałej utraty integralności systemu oraz jego niedostępności.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by unauthenticated firmware downgrade. This affects WAC505 before 5.0.0.17 and WAC510 before 5.0.0.17.

🤖 Analiza AI
Jak działa

Atakujący bez uwierzytelnienia może zdalnie wymusić na urządzeniu zainstalowanie starszej wersji firmware. Proces aktualizacji/zmiany firmware nie wymaga od urządzenia weryfikacji tożsamości żądającego ani autoryzacji operacji. Zainstalowanie starszego firmware może przywrócić wcześniej znane podatności, które zostały naprawione w nowszych wersjach, lub spowodować destabilizację urządzenia.

Skutki

Atakujący może trwale naruszyć integralność oprogramowania urządzenia sieciowego oraz doprowadzić do jego niedostępności (awaria usługi bezprzewodowej). Downgrade do starszego firmware może ponadto ponownie wyeksponować wcześniej załatane luki bezpieczeństwa.

Mitygacja

Należy zaktualizować firmware urządzeń NETGEAR WAC505 i WAC510 do wersji 5.0.0.17 lub nowszej. Szczegółowe instrukcje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem: https://kb.netgear.com/000060244/

Kogo dotyczy

NETGEAR WAC505 z firmware przed wersją 5.0.0.17 oraz NETGEAR WAC510 z firmware przed wersją 5.0.0.17.

Uwagi

Podatność zidentyfikowana wewnętrznie jako PSV-2018-0269. Luka dotyczy punktów dostępowych klasy enterprise, które typowo są wystawione na ruch sieciowy wielu użytkowników, co zwiększa potencjalny zasięg ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Netgear Wac505

    HW
    Netgear
    wszystkie wersje
  • Netgear Wac505 Firmware

    OS
    Netgear
    < 5.0.0.17
  • Netgear Wac510

    HW
    Netgear
    wszystkie wersje
  • Netgear Wac510 Firmware

    OS
    Netgear
    < 5.0.0.17
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2018-21097CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w urządzeniach NETGEAR (punkty dostępowe Wi-Fi)

CVE-2018-21133CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w NETGEAR WAC505/WAC510 bez uwierzytelnienia

CVE-2018-21132CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia (Auth Bypass) w urządzeniach NETGEAR WAC505 i WAC510

CVE-2018-21094HIGH7.3ten sam produkt

Certain NETGEAR devices are affected by incorrect configuration of security settings. This affects WAC120 befo...

CVE-2018-21096HIGH7.4ten sam produkt

Certain NETGEAR devices are affected by CSRF. This affects WAC120 before 2.1.7, WAC505 before 5.0.5.4, WAC510 ...