Wybrane urządzenia sieciowe NETGEAR (routery i repeatery) są podatne na command injection przez nieuwierzytelnionego atakującego zdalnie. Podatność otrzymała ocenę CVSS 9.8 (Critical), co oznacza możliwość całkowitego przejęcia kontroli nad urządzeniem bez żadnych poświadczeń.
▸ Pokaż oryginał (EN)
Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects D6400 before 1.0.0.78, EX6200 before 1.0.3.86, EX7000 before 1.0.0.64, R6250 before 1.0.4.8, R6300v2 before 1.0.4.6, R6400 before 1.0.1.12, R6700 before 1.0.1.16, R7000 before 1.0.7.10, R7100LG before 1.0.0.42, R7300DST before 1.0.0.44, R7900 before 1.0.1.12, R8000 before 1.0.3.36, R8300 before 1.0.2.74, R8500 before 1.0.2.74, WNDR3400v3 before 1.0.1.14, and WNR3500Lv2 before 1.2.0.48.
Podatność sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) umożliwia atakującemu przesłanie specjalnie spreparowanego żądania sieciowego, które zawiera złośliwe polecenia systemowe. Urządzenie nie weryfikuje tożsamości nadawcy (brak uwierzytelnienia) ani nie filtruje odpowiednio danych wejściowych, co skutkuje wykonaniem przesłanych poleceń z uprawnieniami systemu operacyjnego urządzenia. Atak jest możliwy zdalnie przez sieć bez żadnej interakcji ze strony użytkownika.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym odczytywać i modyfikować konfigurację, przechwytywać ruch sieciowy, instalować złośliwe oprogramowanie (backdoor) oraz wykorzystywać urządzenie jako punkt wejścia do sieci wewnętrznej (lateral movement).
Należy niezwłocznie zaktualizować firmware urządzeń do wersji wskazanych powyżej lub nowszych. Patche dostępne są w portalu wsparcia NETGEAR pod adresem: https://kb.netgear.com/000059147. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu zarządzania urządzeń wyłącznie z zaufanych adresów IP oraz wyłączenie zdalnego zarządzania przez WAN.
NETGEAR D6400 przed wersją 1.0.0.78, EX6200 przed 1.0.3.86, EX7000 przed 1.0.0.64, R6250 przed 1.0.4.8, R6300v2 przed 1.0.4.6, R6400 przed 1.0.1.12, R6700 przed 1.0.1.16, R7000 przed 1.0.7.10, R7100LG przed 1.0.0.42, R7300DST przed 1.0.0.44, R7900 przed 1.0.1.12, R8000 przed 1.0.3.36, R8300 przed 1.0.2.74, R8500 przed 1.0.2.74, WNDR3400v3 przed 1.0.1.14, WNR3500Lv2 przed 1.2.0.48
Podatność powiązana z wewnętrznym identyfikatorem producenta PSV-2016-0074, co wskazuje, że problem został pierwotnie zgłoszony w roku 2016, a oficjalne CVE opublikowano dopiero w 2020 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetgear D6400
HWNetgearwszystkie wersjeNetgear D6400 Firmware
OSNetgear< 1.0.0.78Netgear Ex6200
HWNetgearwszystkie wersjeNetgear Ex6200 Firmware
OSNetgear< 1.0.3.86Netgear Ex7000
HWNetgearwszystkie wersjeNetgear Ex7000 Firmware
OSNetgear< 1.0.0.64Netgear R6250
HWNetgearwszystkie wersjeNetgear R6250 Firmware
OSNetgear< 1.0.4.8Netgear R6300
HWNetgearv2Netgear R6300 Firmware
OSNetgear< 1.0.4.6Netgear R6400
HWNetgearwszystkie wersjeNetgear R6400 Firmware
OSNetgear< 1.0.1.12Netgear R6700
HWNetgearwszystkie wersjeNetgear R6700 Firmware
OSNetgear< 1.0.1.16Netgear R7000
HWNetgearwszystkie wersjeNetgear R7000 Firmware
OSNetgear< 1.0.7.10Netgear R7100lg
HWNetgearwszystkie wersjeNetgear R7100lg Firmware
OSNetgear< 1.0.0.42Netgear R7300dst
HWNetgearwszystkie wersjeNetgear R7300dst Firmware
OSNetgear< 1.0.0.44Netgear R7900
HWNetgearwszystkie wersjeNetgear R7900 Firmware
OSNetgear< 1.0.1.12Netgear R8000
HWNetgearwszystkie wersjeNetgear R8000 Firmware
OSNetgear< 1.0.3.36Netgear R8300
HWNetgearwszystkie wersjeNetgear R8300 Firmware
OSNetgear< 1.0.2.74Netgear R8500
HWNetgearwszystkie wersjeNetgear R8500 Firmware
OSNetgear< 1.0.2.74Netgear Wndr3400
HWNetgearv3Netgear Wndr3400 Firmware
OSNetgear< 1.0.1.14
Powiązane podatności
Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia
Command injection w Netgear R7100LG via parametr password w usb_remote_invite.cgi
Buffer Overflow po uwierzytelnieniu w Netgear R6250 Firmware
Command injection w routerze Netgear R6250 umożliwiający RCE
Buffer Overflow w routerach Netgear R6900/R6700 — zdalne wykonanie kodu