CRITICAL✓ PATCH🇬🇧 English

CVE-2018-21162

Command injection bez uwierzytelnienia w urządzeniach NETGEAR

CVSS 9.8v3.1pub. 2020-04-23upd. 2024-11-21

Wybrane urządzenia sieciowe NETGEAR (routery i repeatery) są podatne na command injection przez nieuwierzytelnionego atakującego zdalnie. Podatność otrzymała ocenę CVSS 9.8 (Critical), co oznacza możliwość całkowitego przejęcia kontroli nad urządzeniem bez żadnych poświadczeń.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects D6400 before 1.0.0.78, EX6200 before 1.0.3.86, EX7000 before 1.0.0.64, R6250 before 1.0.4.8, R6300v2 before 1.0.4.6, R6400 before 1.0.1.12, R6700 before 1.0.1.16, R7000 before 1.0.7.10, R7100LG before 1.0.0.42, R7300DST before 1.0.0.44, R7900 before 1.0.1.12, R8000 before 1.0.3.36, R8300 before 1.0.2.74, R8500 before 1.0.2.74, WNDR3400v3 before 1.0.1.14, and WNR3500Lv2 before 1.2.0.48.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) umożliwia atakującemu przesłanie specjalnie spreparowanego żądania sieciowego, które zawiera złośliwe polecenia systemowe. Urządzenie nie weryfikuje tożsamości nadawcy (brak uwierzytelnienia) ani nie filtruje odpowiednio danych wejściowych, co skutkuje wykonaniem przesłanych poleceń z uprawnieniami systemu operacyjnego urządzenia. Atak jest możliwy zdalnie przez sieć bez żadnej interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym odczytywać i modyfikować konfigurację, przechwytywać ruch sieciowy, instalować złośliwe oprogramowanie (backdoor) oraz wykorzystywać urządzenie jako punkt wejścia do sieci wewnętrznej (lateral movement).

Mitygacja

Należy niezwłocznie zaktualizować firmware urządzeń do wersji wskazanych powyżej lub nowszych. Patche dostępne są w portalu wsparcia NETGEAR pod adresem: https://kb.netgear.com/000059147. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu zarządzania urządzeń wyłącznie z zaufanych adresów IP oraz wyłączenie zdalnego zarządzania przez WAN.

Kogo dotyczy

NETGEAR D6400 przed wersją 1.0.0.78, EX6200 przed 1.0.3.86, EX7000 przed 1.0.0.64, R6250 przed 1.0.4.8, R6300v2 przed 1.0.4.6, R6400 przed 1.0.1.12, R6700 przed 1.0.1.16, R7000 przed 1.0.7.10, R7100LG przed 1.0.0.42, R7300DST przed 1.0.0.44, R7900 przed 1.0.1.12, R8000 przed 1.0.3.36, R8300 przed 1.0.2.74, R8500 przed 1.0.2.74, WNDR3400v3 przed 1.0.1.14, WNR3500Lv2 przed 1.2.0.48

Uwagi

Podatność powiązana z wewnętrznym identyfikatorem producenta PSV-2016-0074, co wskazuje, że problem został pierwotnie zgłoszony w roku 2016, a oficjalne CVE opublikowano dopiero w 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear D6400

    HW
    Netgear
    wszystkie wersje
  • Netgear D6400 Firmware

    OS
    Netgear
    < 1.0.0.78
  • Netgear Ex6200

    HW
    Netgear
    wszystkie wersje
  • Netgear Ex6200 Firmware

    OS
    Netgear
    < 1.0.3.86
  • Netgear Ex7000

    HW
    Netgear
    wszystkie wersje
  • Netgear Ex7000 Firmware

    OS
    Netgear
    < 1.0.0.64
  • Netgear R6250

    HW
    Netgear
    wszystkie wersje
  • Netgear R6250 Firmware

    OS
    Netgear
    < 1.0.4.8
  • Netgear R6300

    HW
    Netgear
    v2
  • Netgear R6300 Firmware

    OS
    Netgear
    < 1.0.4.6
  • Netgear R6400

    HW
    Netgear
    wszystkie wersje
  • Netgear R6400 Firmware

    OS
    Netgear
    < 1.0.1.12
  • Netgear R6700

    HW
    Netgear
    wszystkie wersje
  • Netgear R6700 Firmware

    OS
    Netgear
    < 1.0.1.16
  • Netgear R7000

    HW
    Netgear
    wszystkie wersje
  • Netgear R7000 Firmware

    OS
    Netgear
    < 1.0.7.10
  • Netgear R7100lg

    HW
    Netgear
    wszystkie wersje
  • Netgear R7100lg Firmware

    OS
    Netgear
    < 1.0.0.42
  • Netgear R7300dst

    HW
    Netgear
    wszystkie wersje
  • Netgear R7300dst Firmware

    OS
    Netgear
    < 1.0.0.44
  • Netgear R7900

    HW
    Netgear
    wszystkie wersje
  • Netgear R7900 Firmware

    OS
    Netgear
    < 1.0.1.12
  • Netgear R8000

    HW
    Netgear
    wszystkie wersje
  • Netgear R8000 Firmware

    OS
    Netgear
    < 1.0.3.36
  • Netgear R8300

    HW
    Netgear
    wszystkie wersje
  • Netgear R8300 Firmware

    OS
    Netgear
    < 1.0.2.74
  • Netgear R8500

    HW
    Netgear
    wszystkie wersje
  • Netgear R8500 Firmware

    OS
    Netgear
    < 1.0.2.74
  • Netgear Wndr3400

    HW
    Netgear
    v3
  • Netgear Wndr3400 Firmware

    OS
    Netgear
    < 1.0.1.14
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2023-36187CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2023-38928CRITICAL9.8PL ✓ten sam produkt

Command injection w Netgear R7100LG via parametr password w usb_remote_invite.cgi

CVE-2023-34563CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow po uwierzytelnieniu w Netgear R6250 Firmware

CVE-2023-33532CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze Netgear R6250 umożliwiający RCE

CVE-2023-30280CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w routerach Netgear R6900/R6700 — zdalne wykonanie kodu