CRITICAL✓ PATCH🇬🇧 English

CVE-2021-38528

Command injection bez uwierzytelnienia w routerach i bramach NETGEAR

CVSS 9.6v3.1pub. 2021-08-11upd. 2024-11-21

Wybrane urządzenia NETGEAR są podatne na command injection, który może być przeprowadzony przez nieuwierzytelnionego atakującego w sieci lokalnej. Podatność uzyskała ocenę krytyczną CVSS 9.6, co oznacza poważne zagrożenie dla integralności, poufności i dostępności urządzenia.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects D8500 before 1.0.3.58, R6900P before 1.3.2.132, R7000P before 1.3.2.132, R7100LG before 1.0.0.64, WNDR3400v3 before 1.0.1.38, and XR300 before 1.0.3.56.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-77 (command injection) pozwala atakującemu na wstrzyknięcie i wykonanie dowolnych poleceń systemowych na podatnym urządzeniu bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Atakujący musi znajdować się w zasięgu sieci lokalnej (wektor AV:A), jednak nie wymaga żadnej interakcji ze strony użytkownika ani specjalnych uprawnień. Podatność umożliwia przejęcie pełnej kontroli nad urządzeniem z poziomu nieuwierzytelnionego żądania sieciowego.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na podatnym urządzeniu, co prowadzi do pełnego przejęcia kontroli nad routerem lub bramą sieciową, utraty poufności i integralności danych oraz potencjalnego zakłócenia ciągłości działania sieci.

Mitygacja

Należy zaktualizować oprogramowanie układowe (firmware) do wersji: D8500 do 1.0.3.58 lub nowszej, R6900P do 1.3.2.132 lub nowszej, R7000P do 1.3.2.132 lub nowszej, R7100LG do 1.0.0.64 lub nowszej, WNDR3400v3 do 1.0.1.38 lub nowszej, XR300 do 1.0.3.56 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa NETGEAR PSV-2020-0297.

Kogo dotyczy

NETGEAR D8500 w wersjach przed 1.0.3.58, R6900P przed 1.3.2.132, R7000P przed 1.3.2.132, R7100LG przed 1.0.0.64, WNDR3400v3 przed 1.0.1.38 oraz XR300 przed 1.0.3.56.

Uwagi

Podatność jest opisana w oficjalnym biuletynie bezpieczeństwa NETGEAR jako PSV-2020-0297 (Pre-Authentication Command Injection on Some Gateways and Routers).

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear D8500

    HW
    Netgear
    wszystkie wersje
  • Netgear D8500 Firmware

    OS
    Netgear
    < 1.0.3.58
  • Netgear R6900p

    HW
    Netgear
    wszystkie wersje
  • Netgear R6900p Firmware

    OS
    Netgear
    < 1.3.2.132
  • Netgear R7000p

    HW
    Netgear
    wszystkie wersje
  • Netgear R7000p Firmware

    OS
    Netgear
    < 1.3.2.132
  • Netgear R7100lg

    HW
    Netgear
    wszystkie wersje
  • Netgear R7100lg Firmware

    OS
    Netgear
    < 1.0.0.64
  • Netgear Wndr3400

    HW
    Netgear
    v3
  • Netgear Wndr3400 Firmware

    OS
    Netgear
    < 1.0.1.38
  • Netgear Xr300

    HW
    Netgear
    wszystkie wersje
  • Netgear Xr300 Firmware

    OS
    Netgear
    < 1.0.3.56
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-36187CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2023-38928CRITICAL9.8PL ✓ten sam produkt

Command injection w Netgear R7100LG via parametr password w usb_remote_invite.cgi

CVE-2022-48322CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w urządzeniach NETGEAR Nighthawk WiFi

CVE-2022-44188CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Netgear R7000P — parametr enable_band_steering

CVE-2022-44186CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Netgear R7000P Firmware via parametr wan_dns1_pri