CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45501

Authentication Bypass w urządzeniach NETGEAR — wiele modeli routerów

CVSS 9.4v3.1pub. 2021-12-26upd. 2024-11-21

Wiele modeli urządzeń NETGEAR jest podatnych na authentication bypass, umożliwiający nieuwierzytelnionemu atakującemu dostęp do chronionych zasobów przez sieć. Podatność jest krytyczna (CVSS 9.4) ze względu na brak wymagań uwierzytelnienia i możliwość naruszenia poufności oraz integralności systemu.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects AC2400 before 1.1.0.84, AC2600 before 1.1.0.84, D7000 before 1.0.1.82, R6020 before 1.0.0.52, R6080 before 1.0.0.52, R6120 before 1.0.0.80, R6220 before 1.1.0.110, R6230 before 1.1.0.110, R6260 before 1.1.0.84, R6330 before 1.1.0.84, R6350 before 1.1.0.84, R6700v2 before 1.1.0.84, R6800 before 1.1.0.84, R6850 before 1.1.0.84, R6900v2 before 1.1.0.84, R7200 before 1.1.0.84, R7350 before 1.1.0.84, R7400 before 1.1.0.84, and R7450 before 1.1.0.84.

🤖 Analiza AI
Jak działa

Luka polega na możliwości ominięcia mechanizmu uwierzytelnienia w oprogramowaniu firmware dotkniętych routerów NETGEAR. Atakujący zdalnie, bez żadnych poświadczeń i bez interakcji użytkownika, może uzyskać dostęp do funkcji lub zasobów normalnie wymagających autoryzacji. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie producenta.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do panelu zarządzania lub wrażliwych funkcji urządzenia, co skutkuje naruszeniem poufności i integralności konfiguracji routera, a potencjalnie przejęciem pełnej kontroli nad urządzeniem sieciowym.

Mitygacja

Należy zaktualizować firmware do wersji wskazanych przez producenta: AC2400, AC2600, R6260, R6330, R6350, R6700v2, R6800, R6850, R6900v2, R7200, R7350, R7400, R7450 — do wersji 1.1.0.84 lub nowszej; D7000 — do wersji 1.0.1.82 lub nowszej; R6020, R6080 — do wersji 1.0.0.52 lub nowszej; R6120 — do wersji 1.0.0.80 lub nowszej; R6220, R6230 — do wersji 1.1.0.110 lub nowszej. Szczegóły dostępne w oficjalnym security advisory NETGEAR (PSV-2021-0154). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie z zaufanych sieci lokalnych oraz wyłączenie zdalnego dostępu do panelu administracyjnego.

Kogo dotyczy

NETGEAR AC2400 przed wersją 1.1.0.84, AC2600 przed 1.1.0.84, D7000 przed 1.0.1.82, R6020 przed 1.0.0.52, R6080 przed 1.0.0.52, R6120 przed 1.0.0.80, R6220 przed 1.1.0.110, R6230 przed 1.1.0.110, R6260 przed 1.1.0.84, R6330 przed 1.1.0.84, R6350 przed 1.1.0.84, R6700v2 przed 1.1.0.84, R6800 przed 1.1.0.84, R6850 przed 1.1.0.84, R6900v2 przed 1.1.0.84, R7200 przed 1.1.0.84, R7350 przed 1.1.0.84, R7400 przed 1.1.0.84 oraz R7450 przed 1.1.0.84.

Uwagi

Podatność została zidentyfikowana przez NETGEAR jako PSV-2021-0154. Opublikowano ją 2021-12-26. Wektor ataku sieciowy (AV:N), brak wymagań uwierzytelnienia (PR:N) i brak interakcji użytkownika (UI:N) czynią tę podatność szczególnie atrakcyjną dla atakujących, mimo braku potwierdzenia aktywnego exploitowania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • Netgear Ac2400

    HW
    Netgear
    wszystkie wersje
  • Netgear Ac2400 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear Ac2600

    HW
    Netgear
    wszystkie wersje
  • Netgear Ac2600 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear D7000

    HW
    Netgear
    wszystkie wersje
  • Netgear D7000 Firmware

    OS
    Netgear
    < 1.0.1.82
  • Netgear R6020

    HW
    Netgear
    wszystkie wersje
  • Netgear R6020 Firmware

    OS
    Netgear
    < 1.0.0.52
  • Netgear R6080

    HW
    Netgear
    wszystkie wersje
  • Netgear R6080 Firmware

    OS
    Netgear
    < 1.0.0.52
  • Netgear R6120

    HW
    Netgear
    wszystkie wersje
  • Netgear R6120 Firmware

    OS
    Netgear
    < 1.0.0.80
  • Netgear R6220

    HW
    Netgear
    wszystkie wersje
  • Netgear R6220 Firmware

    OS
    Netgear
    < 1.1.0.110
  • Netgear R6230

    HW
    Netgear
    wszystkie wersje
  • Netgear R6230 Firmware

    OS
    Netgear
    < 1.1.0.110
  • Netgear R6260

    HW
    Netgear
    wszystkie wersje
  • Netgear R6260 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear R6330

    HW
    Netgear
    wszystkie wersje
  • Netgear R6330 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear R6350

    HW
    Netgear
    wszystkie wersje
  • Netgear R6350 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear R6700v2

    HW
    Netgear
    wszystkie wersje
  • Netgear R6700v2 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear R6800

    HW
    Netgear
    wszystkie wersje
  • Netgear R6800 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear R6850

    HW
    Netgear
    wszystkie wersje
  • Netgear R6850 Firmware

    OS
    Netgear
    < 1.1.0.84
  • Netgear R6900v2

    HW
    Netgear
    wszystkie wersje
  • Netgear R6900v2 Firmware

    OS
    Netgear
    < 1.1.0.84
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-10174CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w routerze NETGEAR WNR2000v5 umożliwiający RCE bez uwierzytelnienia

CVE-2024-30568CRITICAL9.8PL ✓ten sam produkt

Command injection w Netgear R6850 poprzez parametr c4-IPAddr

CVE-2021-45497CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR D7000

CVE-2021-45496CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR D7000

CVE-2021-38516CRITICAL10.0PL ✓ten sam produkt

Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR