CRITICAL🇬🇧 English

CVE-2021-4039

Command injection w interfejsie webowym Zyxel NWA-1100-NH

CVSS 9.8v3.1pub. 2022-03-01upd. 2024-11-21

Podatność typu command injection w interfejsie webowym firmware urządzenia Zyxel NWA-1100-NH umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemu operacyjnego. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, podatność niesie krytyczne ryzyko dla bezpieczeństwa urządzenia.

Pokaż oryginał (EN)

A command injection vulnerability in the web interface of the Zyxel NWA-1100-NH firmware could allow an attacker to execute arbitrary OS commands on the device.

🤖 Analiza AI
Jak działa

Luka wynika z niewystarczającej walidacji danych wejściowych w interfejsie webowym urządzenia, co jest charakterystyczne dla podatności klasy CWE-78 (command injection). Atakujący może spreparować odpowiednie żądanie HTTP zawierające złośliwe polecenia systemowe, które zostaną przekazane bezpośrednio do interpretera poleceń systemu operacyjnego urządzenia. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, a jego przeprowadzenie jest możliwe zdalnie przez sieć.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnych poleceń z uprawnieniami systemu operacyjnego urządzenia, co może prowadzić do pełnego przejęcia kontroli nad punktem dostępowym, utraty poufności i integralności danych oraz zakłócenia dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz oficjalny biuletyn bezpieczeństwa Zyxel dotyczący podatności command injection w punkcie dostępowym NWA1100-NH. Zaleca się również ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lub adresów IP oraz wyłączenie zdalnego dostępu do panelu administracyjnego jeśli nie jest wymagany.

Kogo dotyczy

Zyxel NWA-1100-NH — wersje firmware wskazane w referencjach producenta

Uwagi

Publicznie dostępny exploit/PoC został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com), co zwiększa realne ryzyko wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zyxel Nwa1100 Nh

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Nwa1100 Nh Firmware

    OS
    Zyxel
    < 2.12\(aasi.3\)c0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2015-7256MEDIUM5.9ten sam produkt

ZyXEL NWA1100-N, NWA1100-NH, NWA1121-NI, NWA1123-AC, and NWA1123-NI access points; P-660HN-51, P-663HN-51, VMG...

CVE-2023-27992CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zyxel NAS — pre-authentication command injection w firmware NAS326/540/542

CVE-2023-33009CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia

CVE-2023-33010CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)

CVE-2023-28771CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)