CRITICAL🇬🇧 English

CVE-2019-17373

Ominięcie uwierzytelnienia w urządzeniach NETGEAR via manipulacja URL

CVSS 9.8v3.1pub. 2019-10-09upd. 2024-11-21

Wiele urządzeń NETGEAR umożliwia nieuwierzytelniony dostęp do krytycznych stron administracyjnych (.cgi i .htm) poprzez dodanie do adresu URL ciągu kończącego się na '.jpg'. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna zdalnie przez sieć.

Pokaż oryginał (EN)

Certain NETGEAR devices allow unauthenticated access to critical .cgi and .htm pages via a substring ending with .jpg, such as by appending ?x=1.jpg to a URL. This affects MBR1515, MBR1516, DGN2200, DGN2200M, DGND3700, WNR2000v2, WNDR3300, WNDR3400, WNR3500, and WNR834Bv2.

🤖 Analiza AI
Jak działa

Mechanizm uwierzytelnienia w interfejsie webowym urządzeń NETGEAR nie weryfikuje poprawnie ścieżki żądania, lecz sprawdza jedynie jego końcówkę. Atakujący może ominąć zabezpieczenia, dodając do adresu URL parametr kończący się na '.jpg' (np. '?x=1.jpg'), co sprawia, że system traktuje żądanie jako odwołanie do pliku graficznego i pomija weryfikację sesji. W ten sposób możliwy jest nieuwierzytelniony dostęp do chronionych stron .cgi i .htm panelu administracyjnego.

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do krytycznych funkcji administracyjnych urządzenia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, ujawnienia poufnych danych konfiguracyjnych oraz modyfikacji ustawień sieciowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego wyłącznie do zaufanych sieci lokalnych oraz wyłączenie zdalnego zarządzania przez Internet, jeśli nie jest wymagane.

Kogo dotyczy

NETGEAR MBR1515, MBR1516, DGN2200, DGN2200M, DGND3700, WNR2000v2, WNDR3300, WNDR3400, WNR3500 oraz WNR834Bv2 — konkretne wersje firmware wskazane w referencjach producenta

Uwagi

Szczegółowy opis techniczny i proof-of-concept zostały opublikowane przez badacza zer0yu w repozytorium GitHub (CVE_Request/netgear). Podatność dotyczy szerokiej gamy urządzeń NETGEAR, w tym modeli routerów klasy consumer i SMB.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear Dgn2200

    HW
    Netgear
    wszystkie wersje
  • Netgear Dgn2200 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Dgn2200m

    HW
    Netgear
    wszystkie wersje
  • Netgear Dgn2200m Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Dgnd3700

    HW
    Netgear
    wszystkie wersje
  • Netgear Dgnd3700 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Mbr1515

    HW
    Netgear
    wszystkie wersje
  • Netgear Mbr1515 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Mbr1516

    HW
    Netgear
    wszystkie wersje
  • Netgear Mbr1516 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Wndr3300

    HW
    Netgear
    wszystkie wersje
  • Netgear Wndr3300 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Wndr3400

    HW
    Netgear
    wszystkie wersje
  • Netgear Wndr3400 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Wnr2000v2

    HW
    Netgear
    wszystkie wersje
  • Netgear Wnr2000v2 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Wnr3500

    HW
    Netgear
    wszystkie wersje
  • Netgear Wnr3500 Firmware

    OS
    Netgear
    wszystkie wersje
  • Netgear Wnr834bv2

    HW
    Netgear
    wszystkie wersje
  • Netgear Wnr834bv2 Firmware

    OS
    Netgear
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-6077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w NETGEAR DGN2200 przez ping.cgi

CVE-2025-4978CRITICAL9.3PL ✓ten sam produkt

Netgear DGND3700 — pominięcie uwierzytelniania w /BRS_top.html

CVE-2021-38528CRITICAL9.6PL ✓ten sam produkt

Command injection bez uwierzytelnienia w routerach i bramach NETGEAR

CVE-2021-38516CRITICAL10.0PL ✓ten sam produkt

Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR

CVE-2018-21162CRITICAL9.8PL ✓ten sam produkt

Command injection bez uwierzytelnienia w urządzeniach NETGEAR