Wybrane urządzenia NETGEAR z serii Orbi są podatne na command injection możliwy do wykorzystania przez nieuwierzytelnionego atakującego. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń i może prowadzić do całkowitego przejęcia urządzenia.
▸ Pokaż oryginał (EN)
Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects RBK40 before 2.5.1.16, RBR40 before 2.5.1.16, RBS40 before 2.5.1.16, RBK20 before 2.5.1.16, RBR20 before 2.5.1.16, RBS20 before 2.5.1.16, RBK50 before 2.5.1.16, RBR50 before 2.5.1.16, RBS50 before 2.5.1.16, and RBS50Y before 2.6.1.40.
Atakujący mający dostęp do sieci lokalnej (sieć bezprzewodowa lub przewodowa) może wysyłać specjalnie spreparowane żądania do podatnego interfejsu urządzenia bez konieczności logowania. Podatność typu command injection (CWE-77) pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych po stronie urządzenia. Brak mechanizmów uwierzytelnienia chroniących podatny punkt wejścia umożliwia przeprowadzenie ataku przez każdego w zasięgu sieci.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych konfiguracyjnych, możliwość modyfikacji ustawień sieciowych oraz potencjalnie wykorzystanie urządzenia jako punktu wejścia do dalszych ataków na sieć wewnętrzną.
Należy zaktualizować firmware urządzeń: dla modeli RBK40, RBR40, RBS40, RBK20, RBR20, RBS20, RBK50, RBR50, RBS50 do wersji 2.5.1.16 lub nowszej; dla modelu RBS50Y do wersji 2.6.1.40 lub nowszej. Szczegóły dostępne w poradniku bezpieczeństwa NETGEAR PSV-2019-0151.
NETGEAR RBK40, RBR40, RBS40, RBK20, RBR20, RBS20, RBK50, RBR50, RBS50 — wersje firmware przed 2.5.1.16; NETGEAR RBS50Y — wersje firmware przed 2.6.1.40
Podatność została zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2019-0151. Wektor ataku AV:A oznacza, że exploit wymaga dostępu do tej samej sieci lokalnej co atakowane urządzenie.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNetgear Rbk20
HWNetgearwszystkie wersjeNetgear Rbk20 Firmware
OSNetgear< 2.5.1.16Netgear Rbk40
HWNetgearwszystkie wersjeNetgear Rbk40 Firmware
OSNetgear< 2.5.1.16Netgear Rbk50
HWNetgearwszystkie wersjeNetgear Rbk50 Firmware
OSNetgear< 2.5.1.16Netgear Rbr20
HWNetgearwszystkie wersjeNetgear Rbr20 Firmware
OSNetgear< 2.5.1.16Netgear Rbr40
HWNetgearwszystkie wersjeNetgear Rbr40 Firmware
OSNetgear< 2.5.1.16Netgear Rbr50
HWNetgearwszystkie wersjeNetgear Rbr50 Firmware
OSNetgear< 2.5.1.16Netgear Rbs20
HWNetgearwszystkie wersjeNetgear Rbs20 Firmware
OSNetgear< 2.5.1.16Netgear Rbs40
HWNetgearwszystkie wersjeNetgear Rbs40 Firmware
OSNetgear< 2.5.1.16Netgear Rbs50
HWNetgearwszystkie wersjeNetgear Rbs50 Firmware
OSNetgear< 2.5.1.16Netgear Rbs50y
HWNetgearwszystkie wersjeNetgear Rbs50y Firmware
OSNetgear< 2.6.1.40
Powiązane podatności
Command injection bez uwierzytelnienia w urządzeniach NETGEAR Orbi
NETGEAR — command injection bez uwierzytelnienia w routerach i extenderach
NETGEAR — unauthenticated command injection w routerach i extenderach
Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR
FunJSQ, a third-party module integrated on some NETGEAR routers and Orbi WiFi Systems, exposes an HTTP server ...