CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-29583

Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60

CVSS 9.8v3.1pub. 2020-12-22upd. 2025-11-07

Firmware 4.60 urządzeń Zyxel USG zawiera nieudokumentowane konto użytkownika 'zyfwp' z niezmienialnym hasłem przechowywanym jawnym tekstem w oprogramowaniu układowym. Podatność jest aktywnie wykorzystywana i pozwala atakującemu uzyskać pełny dostęp administracyjny bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Firmware version 4.60 of Zyxel USG devices contains an undocumented account (zyfwp) with an unchangeable password. The password for this account can be found in cleartext in the firmware. This account can be used by someone to login to the ssh server or web interface with admin privileges.

🤖 Analiza AI
Jak działa

W firmware wersji 4.60 zakodowane jest ukryte konto serwisowe 'zyfwp', którego hasło widnieje w pliku firmware w postaci niezaszyfrowanego tekstu (cleartext). Ponieważ hasła nie można zmienić przez interfejs urządzenia, każda instancja firmware 4.60 zawiera identyczne, znane napastnikowi poświadczenia. Atakujący może użyć tych danych do zalogowania się przez SSH lub panel webowy urządzenia, uzyskując uprawnienia administratora.

Skutki

Atakujący zdalnie i bez uwierzytelnienia uzyskuje pełne uprawnienia administracyjne na urządzeniu, co umożliwia m.in. zmianę konfiguracji firewalla lub VPN, przechwycenie ruchu sieciowego, a także dalszy lateral movement w chronionej sieci.

Mitygacja

Należy niezwłocznie zaktualizować firmware do wersji ZLD 4.60 Patch 1 (lub nowszej), udostępnionej przez Zyxel w grudniu 2020 r. Patch eliminuje nieudokumentowane konto. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu SSH i panelu webowego wyłącznie do zaufanych adresów IP oraz wdrożenie reguł firewallowych blokujących nieautoryzowany dostęp zewnętrzny do portów zarządzania.

Kogo dotyczy

Urządzenia Zyxel USG20-VPN, USG20W-VPN oraz USG40 (i prawdopodobnie inne urządzenia z serii USG) z zainstalowanym firmware w wersji 4.60

Uwagi

Podatność odkryta i ujawniona przez badaczy z Eye Control (eyecontrol.nl), co wynika bezpośrednio z referencji do ich wpisu blogowego. Zyxel opublikował poprawkę ZLD 4.60 Patch 1 w grudniu 2020 r., informację potwierdzają referencje do forum Zyxel Business Forum.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zyxel Atp100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Atp100w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100w Firmware

    OS
    Zyxel
    4.60
  • Zyxel Atp200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp200 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Atp500

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp500 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Atp700

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp700 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Atp800

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp800 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg110

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg1100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg1100 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg110 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg1900

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg1900 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg20 Vpn

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg20 Vpn Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg20w Vpn

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg20w Vpn Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg210

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg210 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg2200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg2200 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg310

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg310 Firmware

    OS
    Zyxel
    4.60
  • Zyxel Usg40

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg40 Firmware

    OS
    Zyxel
    4.60

CISA KEV — szczegółyi

Dostawcai
Zyxel
Produkti
Multiple Products
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Zapory Zyxel (ATP, USG, VM) i Kontrolery AP (NXC2500 i NXC5500) zawierają lukę związaną z używaniem zakodowanych na stałe poświadczeń w nieudokumentowanym koncie ("zyfwp") z niemożliwością zmiany hasła.

tłumaczenie AI
Pokaż oryginał (EN)

Zyxel firewalls (ATP, USG, VM) and AP Controllers (NXC2500 and NXC5500) contain a use of hard-coded credentials vulnerability in an undocumented account ("zyfwp") with an unchangeable password.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2023-33009CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia

CVE-2023-33010CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)

CVE-2023-28771CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)

CVE-2022-30525CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS

CVE-2020-9054CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root