CRITICAL✓ PATCH🇬🇧 English

CVE-2021-38530

Command injection bez uwierzytelnienia w urządzeniach NETGEAR Orbi (RBK/RBR/RBS)

CVSS 9.6v3.1pub. 2021-08-11upd. 2024-11-21

Wybrane urządzenia NETGEAR z serii Orbi są podatne na command injection możliwy do wykorzystania przez nieuwierzytelnionego atakującego. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń i może prowadzić do całkowitego przejęcia urządzenia.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects RBK40 before 2.5.1.16, RBR40 before 2.5.1.16, RBS40 before 2.5.1.16, RBK20 before 2.5.1.16, RBR20 before 2.5.1.16, RBS20 before 2.5.1.16, RBK50 before 2.5.1.16, RBR50 before 2.5.1.16, RBS50 before 2.5.1.16, and RBS50Y before 2.6.1.40.

🤖 Analiza AI
Jak działa

Atakujący mający dostęp do sieci lokalnej (sieć bezprzewodowa lub przewodowa) może wysyłać specjalnie spreparowane żądania do podatnego interfejsu urządzenia bez konieczności logowania. Podatność typu command injection (CWE-77) pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych po stronie urządzenia. Brak mechanizmów uwierzytelnienia chroniących podatny punkt wejścia umożliwia przeprowadzenie ataku przez każdego w zasięgu sieci.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych konfiguracyjnych, możliwość modyfikacji ustawień sieciowych oraz potencjalnie wykorzystanie urządzenia jako punktu wejścia do dalszych ataków na sieć wewnętrzną.

Mitygacja

Należy zaktualizować firmware urządzeń: dla modeli RBK40, RBR40, RBS40, RBK20, RBR20, RBS20, RBK50, RBR50, RBS50 do wersji 2.5.1.16 lub nowszej; dla modelu RBS50Y do wersji 2.6.1.40 lub nowszej. Szczegóły dostępne w poradniku bezpieczeństwa NETGEAR PSV-2019-0151.

Kogo dotyczy

NETGEAR RBK40, RBR40, RBS40, RBK20, RBR20, RBS20, RBK50, RBR50, RBS50 — wersje firmware przed 2.5.1.16; NETGEAR RBS50Y — wersje firmware przed 2.6.1.40

Uwagi

Podatność została zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2019-0151. Wektor ataku AV:A oznacza, że exploit wymaga dostępu do tej samej sieci lokalnej co atakowane urządzenie.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Rbk20

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk20 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbk40

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk40 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbk50

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk50 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbr20

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr20 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbr40

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr40 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbr50

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr50 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbs20

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs20 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbs40

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs40 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbs50

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs50 Firmware

    OS
    Netgear
    < 2.5.1.16
  • Netgear Rbs50y

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs50y Firmware

    OS
    Netgear
    < 2.6.1.40
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-45626CRITICAL9.6PL ✓ten sam produkt

Command injection bez uwierzytelnienia w urządzeniach NETGEAR Orbi

CVE-2021-45619CRITICAL9.6PL ✓ten sam produkt

NETGEAR — command injection bez uwierzytelnienia w routerach i extenderach

CVE-2021-45618CRITICAL9.6PL ✓ten sam produkt

NETGEAR — unauthenticated command injection w routerach i extenderach

CVE-2021-38516CRITICAL10.0PL ✓ten sam produkt

Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR

CVE-2022-40619HIGH7.7ten sam produkt

FunJSQ, a third-party module integrated on some NETGEAR routers and Orbi WiFi Systems, exposes an HTTP server ...