Wybrane urządzenia NETGEAR zawierają podatność klasy authentication bypass, umożliwiającą nieuwierzytelnionemu atakującemu dostęp do chronionych zasobów bez podania prawidłowych danych uwierzytelniających. Podatność otrzymała ocenę CVSS 9.4 (CRITICAL), co wskazuje na poważne ryzyko dla infrastruktury sieciowej.
▸ Pokaż oryginał (EN)
Certain NETGEAR devices are affected by authentication bypass. This affects D6200 before 1.1.00.40, D7000 before 1.0.1.78, R6020 before 1.0.0.42, R6080 before 1.0.0.42, R6050 before 1.0.1.26, JR6150 before 1.0.1.26, R6120 before 1.0.0.66, R6220 before 1.1.0.100, R6260 before 1.1.0.66, R6700v2 before 1.2.0.62, R6800 before 1.2.0.62, R6900v2 before 1.2.0.62, AC2100 before 1.2.0.62, AC2400 before 1.2.0.62, AC2600 before 1.2.0.62, R7450 before 1.2.0.62, and WNR2020 before 1.1.0.62.
Podatność pozwala na ominięcie mechanizmu uwierzytelniania wbudowanego w oprogramowanie układowe (firmware) urządzeń NETGEAR. Atakujący działający zdalnie, bez jakiejkolwiek autoryzacji ani interakcji po stronie użytkownika, może uzyskać dostęp do funkcji lub danych normalnie chronionych hasłem. Wektor ataku jest sieciowy, a złożoność ataku niska, co oznacza niską barierę techniczną dla potencjalnego napastnika.
Atakujący może uzyskać nieautoryzowany dostęp do interfejsu zarządzania urządzeniem, co może prowadzić do ujawnienia poufnych danych konfiguracyjnych, modyfikacji ustawień sieciowych oraz potencjalnie zakłócenia dostępności usług. Połączenie wysokiego wpływu na poufność i dostępność czyni tę podatność szczególnie niebezpieczną.
Należy natychmiast zaktualizować firmware urządzenia do wersji wskazanej powyżej (lub nowszej) jako bezpieczna. Szczegółowe instrukcje aktualizacji dostępne są w oficjalnym biuletynie bezpieczeństwa NETGEAR pod adresem: https://kb.netgear.com/000062325/Security-Advisory-for-Authentication-Bypass-on-Some-Routers-PSV-2019-0109. Do czasu zastosowania patcha zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu z Internetu.
NETGEAR D6200 przed wersją 1.1.00.40, D7000 przed 1.0.1.78, R6020 przed 1.0.0.42, R6080 przed 1.0.0.42, R6050 przed 1.0.1.26, JR6150 przed 1.0.1.26, R6120 przed 1.0.0.66, R6220 przed 1.1.0.100, R6260 przed 1.1.0.66, R6700v2 przed 1.2.0.62, R6800 przed 1.2.0.62, R6900v2 przed 1.2.0.62, AC2100 przed 1.2.0.62, AC2400 przed 1.2.0.62, AC2600 przed 1.2.0.62, R7450 przed 1.2.0.62 oraz WNR2020 przed 1.1.0.62
Podatność jest śledzona wewnętrznie przez NETGEAR pod numerem PSV-2019-0109, co wskazuje, że została pierwotnie zgłoszona w 2019 roku, a opublikowana publicznie w październiku 2020.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:HNetgear Ac2100
HWNetgearwszystkie wersjeNetgear Ac2100 Firmware
OSNetgear< 1.2.0.62Netgear Ac2400
HWNetgearwszystkie wersjeNetgear Ac2400 Firmware
OSNetgear< 1.2.0.62Netgear Ac2600
HWNetgearwszystkie wersjeNetgear Ac2600 Firmware
OSNetgear< 1.2.0.62Netgear D6200
HWNetgearwszystkie wersjeNetgear D6200 Firmware
OSNetgear< 1.1.00.40Netgear D7000
HWNetgearwszystkie wersjeNetgear D7000 Firmware
OSNetgear< 1.0.1.78Netgear Jr6150
HWNetgearwszystkie wersjeNetgear Jr6150 Firmware
OSNetgear< 1.0.1.26Netgear R6020
HWNetgearwszystkie wersjeNetgear R6020 Firmware
OSNetgear< 1.0.0.42Netgear R6050
HWNetgearwszystkie wersjeNetgear R6050 Firmware
OSNetgear< 1.0.1.26Netgear R6080
HWNetgearwszystkie wersjeNetgear R6080 Firmware
OSNetgear< 1.0.0.42Netgear R6120
HWNetgearwszystkie wersjeNetgear R6120 Firmware
OSNetgear< 1.0.0.66Netgear R6220
HWNetgearwszystkie wersjeNetgear R6220 Firmware
OSNetgear< 1.1.0.100Netgear R6260
HWNetgearwszystkie wersjeNetgear R6260 Firmware
OSNetgear< 1.1.0.66Netgear R6700
HWNetgearv2Netgear R6700 Firmware
OSNetgear< 1.2.0.62Netgear R6800
HWNetgearwszystkie wersjeNetgear R6800 Firmware
OSNetgear< 1.2.0.62Netgear R6900
HWNetgearv2Netgear R6900 Firmware
OSNetgear< 1.2.0.62
Powiązane podatności
Buffer overflow w routerze NETGEAR WNR2000v5 umożliwiający RCE bez uwierzytelnienia
Buffer Overflow w routerach Netgear R6900/R6700 — zdalne wykonanie kodu
Authentication Bypass w urządzeniach NETGEAR D7000
Authentication Bypass w urządzeniach NETGEAR D7000
Authentication Bypass w urządzeniach NETGEAR — wiele modeli routerów