CRITICAL✓ PATCH🇬🇧 English

CVE-2018-21132

Pominięcie uwierzytelnienia (Auth Bypass) w urządzeniach NETGEAR WAC505 i WAC510

CVSS 9.8v3.1pub. 2020-04-23upd. 2024-11-21

Podatność w oprogramowaniu punktów dostępowych NETGEAR WAC505 i WAC510 umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmów uwierzytelnienia. Ze względu na sieciowy wektor ataku i brak wymaganych uprawnień podatność stanowi krytyczne zagrożenie dla bezpieczeństwa sieci bezprzewodowej.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects WAC505 before 5.0.0.17 and WAC510 before 5.0.0.17.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 oznacza brak wymaganego uwierzytelnienia dla krytycznych funkcji systemu. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może uzyskać dostęp do funkcji urządzenia, które powinny być chronione mechanizmem logowania. Atak nie wymaga interakcji użytkownika ani szczególnych warunków sieciowych.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do urządzenia, co potencjalnie skutkuje naruszeniem poufności, integralności i dostępności systemu — w tym możliwością przejęcia kontroli nad punktem dostępowym.

Mitygacja

Należy zaktualizować firmware urządzeń NETGEAR WAC505 i WAC510 do wersji 5.0.0.17 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa producenta: https://kb.netgear.com/000060228/

Kogo dotyczy

NETGEAR WAC505 z firmware w wersjach przed 5.0.0.17 oraz NETGEAR WAC510 z firmware w wersjach przed 5.0.0.17.

Uwagi

Podatność zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2018-0299, opublikowana 23 kwietnia 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear Wac505

    HW
    Netgear
    wszystkie wersje
  • Netgear Wac505 Firmware

    OS
    Netgear
    < 5.0.0.17
  • Netgear Wac510

    HW
    Netgear
    wszystkie wersje
  • Netgear Wac510 Firmware

    OS
    Netgear
    < 5.0.0.17
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-21097CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w urządzeniach NETGEAR (punkty dostępowe Wi-Fi)

CVE-2018-21133CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w NETGEAR WAC505/WAC510 bez uwierzytelnienia

CVE-2018-21131CRITICAL9.1PL ✓ten sam produkt

NETGEAR WAC505/WAC510 — nieuwierzytelniony downgrade firmware

CVE-2018-21094HIGH7.3ten sam produkt

Certain NETGEAR devices are affected by incorrect configuration of security settings. This affects WAC120 befo...

CVE-2018-21096HIGH7.4ten sam produkt

Certain NETGEAR devices are affected by CSRF. This affects WAC120 before 2.1.7, WAC505 before 5.0.5.4, WAC510 ...