CRITICAL✓ PATCH🇬🇧 English

CVE-2020-26927

Authentication bypass w urządzeniach NETGEAR — routery i modemy

CVSS 9.4v3.1pub. 2020-10-09upd. 2024-11-21

Wybrane urządzenia NETGEAR zawierają podatność klasy authentication bypass, umożliwiającą nieuwierzytelnionemu atakującemu dostęp do chronionych zasobów bez podania prawidłowych danych uwierzytelniających. Podatność otrzymała ocenę CVSS 9.4 (CRITICAL), co wskazuje na poważne ryzyko dla infrastruktury sieciowej.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects D6200 before 1.1.00.40, D7000 before 1.0.1.78, R6020 before 1.0.0.42, R6080 before 1.0.0.42, R6050 before 1.0.1.26, JR6150 before 1.0.1.26, R6120 before 1.0.0.66, R6220 before 1.1.0.100, R6260 before 1.1.0.66, R6700v2 before 1.2.0.62, R6800 before 1.2.0.62, R6900v2 before 1.2.0.62, AC2100 before 1.2.0.62, AC2400 before 1.2.0.62, AC2600 before 1.2.0.62, R7450 before 1.2.0.62, and WNR2020 before 1.1.0.62.

🤖 Analiza AI
Jak działa

Podatność pozwala na ominięcie mechanizmu uwierzytelniania wbudowanego w oprogramowanie układowe (firmware) urządzeń NETGEAR. Atakujący działający zdalnie, bez jakiejkolwiek autoryzacji ani interakcji po stronie użytkownika, może uzyskać dostęp do funkcji lub danych normalnie chronionych hasłem. Wektor ataku jest sieciowy, a złożoność ataku niska, co oznacza niską barierę techniczną dla potencjalnego napastnika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do interfejsu zarządzania urządzeniem, co może prowadzić do ujawnienia poufnych danych konfiguracyjnych, modyfikacji ustawień sieciowych oraz potencjalnie zakłócenia dostępności usług. Połączenie wysokiego wpływu na poufność i dostępność czyni tę podatność szczególnie niebezpieczną.

Mitygacja

Należy natychmiast zaktualizować firmware urządzenia do wersji wskazanej powyżej (lub nowszej) jako bezpieczna. Szczegółowe instrukcje aktualizacji dostępne są w oficjalnym biuletynie bezpieczeństwa NETGEAR pod adresem: https://kb.netgear.com/000062325/Security-Advisory-for-Authentication-Bypass-on-Some-Routers-PSV-2019-0109. Do czasu zastosowania patcha zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu z Internetu.

Kogo dotyczy

NETGEAR D6200 przed wersją 1.1.00.40, D7000 przed 1.0.1.78, R6020 przed 1.0.0.42, R6080 przed 1.0.0.42, R6050 przed 1.0.1.26, JR6150 przed 1.0.1.26, R6120 przed 1.0.0.66, R6220 przed 1.1.0.100, R6260 przed 1.1.0.66, R6700v2 przed 1.2.0.62, R6800 przed 1.2.0.62, R6900v2 przed 1.2.0.62, AC2100 przed 1.2.0.62, AC2400 przed 1.2.0.62, AC2600 przed 1.2.0.62, R7450 przed 1.2.0.62 oraz WNR2020 przed 1.1.0.62

Uwagi

Podatność jest śledzona wewnętrznie przez NETGEAR pod numerem PSV-2019-0109, co wskazuje, że została pierwotnie zgłoszona w 2019 roku, a opublikowana publicznie w październiku 2020.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H
  • Netgear Ac2100

    HW
    Netgear
    wszystkie wersje
  • Netgear Ac2100 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear Ac2400

    HW
    Netgear
    wszystkie wersje
  • Netgear Ac2400 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear Ac2600

    HW
    Netgear
    wszystkie wersje
  • Netgear Ac2600 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear D6200

    HW
    Netgear
    wszystkie wersje
  • Netgear D6200 Firmware

    OS
    Netgear
    < 1.1.00.40
  • Netgear D7000

    HW
    Netgear
    wszystkie wersje
  • Netgear D7000 Firmware

    OS
    Netgear
    < 1.0.1.78
  • Netgear Jr6150

    HW
    Netgear
    wszystkie wersje
  • Netgear Jr6150 Firmware

    OS
    Netgear
    < 1.0.1.26
  • Netgear R6020

    HW
    Netgear
    wszystkie wersje
  • Netgear R6020 Firmware

    OS
    Netgear
    < 1.0.0.42
  • Netgear R6050

    HW
    Netgear
    wszystkie wersje
  • Netgear R6050 Firmware

    OS
    Netgear
    < 1.0.1.26
  • Netgear R6080

    HW
    Netgear
    wszystkie wersje
  • Netgear R6080 Firmware

    OS
    Netgear
    < 1.0.0.42
  • Netgear R6120

    HW
    Netgear
    wszystkie wersje
  • Netgear R6120 Firmware

    OS
    Netgear
    < 1.0.0.66
  • Netgear R6220

    HW
    Netgear
    wszystkie wersje
  • Netgear R6220 Firmware

    OS
    Netgear
    < 1.1.0.100
  • Netgear R6260

    HW
    Netgear
    wszystkie wersje
  • Netgear R6260 Firmware

    OS
    Netgear
    < 1.1.0.66
  • Netgear R6700

    HW
    Netgear
    v2
  • Netgear R6700 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear R6800

    HW
    Netgear
    wszystkie wersje
  • Netgear R6800 Firmware

    OS
    Netgear
    < 1.2.0.62
  • Netgear R6900

    HW
    Netgear
    v2
  • Netgear R6900 Firmware

    OS
    Netgear
    < 1.2.0.62
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-10174CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w routerze NETGEAR WNR2000v5 umożliwiający RCE bez uwierzytelnienia

CVE-2023-30280CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w routerach Netgear R6900/R6700 — zdalne wykonanie kodu

CVE-2021-45496CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR D7000

CVE-2021-45497CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR D7000

CVE-2021-45501CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR — wiele modeli routerów