Urządzenia NETGEAR D7000 z oprogramowaniem w wersji przed 1.0.1.82 są podatne na obejście uwierzytelnienia (authentication bypass). Podatność jest krytyczna, ponieważ atakujący sieciowy bez żadnych uprawnień może uzyskać nieautoryzowany dostęp do urządzenia.
▸ Pokaż oryginał (EN)
NETGEAR D7000 devices before 1.0.1.82 are affected by authentication bypass.
Podatność pozwala nieuwierzytelnionemu atakującemu na ominięcie mechanizmów uwierzytelnienia w firmware urządzenia NETGEAR D7000. Wektor ataku jest sieciowy (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji użytkownika (UI:N), co oznacza, że exploit może być przeprowadzony zdalnie przez sieć bez jakiegokolwiek uwierzytelnienia. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.
Atakujący może uzyskać nieautoryzowany dostęp do interfejsu zarządzania urządzeniem, co prowadzi do naruszenia poufności i integralności danych (CVSS: C:H, I:H). Może to skutkować przejęciem kontroli nad routerem, zmianą konfiguracji sieci oraz potencjalnym naruszeniem bezpieczeństwa całej infrastruktury sieciowej.
Należy zaktualizować firmware urządzenia NETGEAR D7000 do wersji 1.0.1.82 lub nowszej. Szczegóły aktualizacji dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem: https://kb.netgear.com/000064529/Security-Advisory-for-Authentication-Bypass-on-D7000-PSV-2021-0060
Urządzenia NETGEAR D7000 z firmware w wersji wcześniejszej niż 1.0.1.82
Podatność została zidentyfikowana przez NETGEAR jako PSV-2021-0060 i opublikowana 26 grudnia 2021 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNetgear D7000
HWNetgearwszystkie wersjeNetgear D7000 Firmware
OSNetgear< 1.0.1.82
Powiązane podatności
Buffer overflow w routerze NETGEAR WNR2000v5 umożliwiający RCE bez uwierzytelnienia
Authentication Bypass w urządzeniach NETGEAR — wiele modeli routerów
Authentication Bypass w urządzeniach NETGEAR D7000
Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR
Authentication Bypass w urządzeniach NETGEAR — modemy i routery