CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45496

Authentication Bypass w urządzeniach NETGEAR D7000

CVSS 9.1v3.1pub. 2021-12-26upd. 2024-11-21

Urządzenia NETGEAR D7000 z oprogramowaniem w wersji przed 1.0.1.82 są podatne na obejście uwierzytelnienia (authentication bypass). Podatność jest krytyczna, ponieważ atakujący sieciowy bez żadnych uprawnień może uzyskać nieautoryzowany dostęp do urządzenia.

Pokaż oryginał (EN)

NETGEAR D7000 devices before 1.0.1.82 are affected by authentication bypass.

🤖 Analiza AI
Jak działa

Podatność pozwala nieuwierzytelnionemu atakującemu na ominięcie mechanizmów uwierzytelnienia w firmware urządzenia NETGEAR D7000. Wektor ataku jest sieciowy (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji użytkownika (UI:N), co oznacza, że exploit może być przeprowadzony zdalnie przez sieć bez jakiegokolwiek uwierzytelnienia. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do interfejsu zarządzania urządzeniem, co prowadzi do naruszenia poufności i integralności danych (CVSS: C:H, I:H). Może to skutkować przejęciem kontroli nad routerem, zmianą konfiguracji sieci oraz potencjalnym naruszeniem bezpieczeństwa całej infrastruktury sieciowej.

Mitygacja

Należy zaktualizować firmware urządzenia NETGEAR D7000 do wersji 1.0.1.82 lub nowszej. Szczegóły aktualizacji dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem: https://kb.netgear.com/000064529/Security-Advisory-for-Authentication-Bypass-on-D7000-PSV-2021-0060

Kogo dotyczy

Urządzenia NETGEAR D7000 z firmware w wersji wcześniejszej niż 1.0.1.82

Uwagi

Podatność została zidentyfikowana przez NETGEAR jako PSV-2021-0060 i opublikowana 26 grudnia 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Netgear D7000

    HW
    Netgear
    wszystkie wersje
  • Netgear D7000 Firmware

    OS
    Netgear
    < 1.0.1.82
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-10174CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w routerze NETGEAR WNR2000v5 umożliwiający RCE bez uwierzytelnienia

CVE-2021-45501CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR — wiele modeli routerów

CVE-2021-45497CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR D7000

CVE-2021-38516CRITICAL10.0PL ✓ten sam produkt

Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR

CVE-2020-26908CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR — modemy i routery