CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45502

Authentication Bypass w urządzeniach NETGEAR WiFi Systems (CBR750, RBK/RBR/RBS 750/850)

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wybrane urządzenia NETGEAR są podatne na obejście mechanizmu uwierzytelniania (authentication bypass). Podatność jest krytyczna — atakujący w zasięgu sieci może uzyskać nieautoryzowany dostęp bez podawania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects CBR750 before 4.6.3.6, RBK752 before 3.2.17.12, RBK752 before 3.2.17.12, RBR750 before 3.2.17.12, RBS750 before 3.2.17.12, RBK852 before 3.2.17.12, RBR850 before 3.2.17.12, and RBS850 before 3.2.17.12.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelniania w oprogramowaniu firmware dotkniętych urządzeń NETGEAR. Atakujący znajdujący się w tym samym segmencie sieci (wektor sieciowy: Adjacent) może ominąć kontrolę dostępu bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie producenta.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do urządzenia, potencjalnie prowadząc do kompromitacji poufności, integralności oraz dostępności systemu i sieci. Wysoki wynik CVSS (9.6) oraz zakres wpływu wykraczający poza samo urządzenie (Scope: Changed) wskazują na ryzyko przejęcia kontroli nad całą siecią domową lub biurową.

Mitygacja

Należy niezwłocznie zaktualizować firmware urządzeń do wersji: CBR750 do 4.6.3.6 lub nowszej, RBK752 / RBR750 / RBS750 / RBK852 / RBR850 / RBS850 do 3.2.17.12 lub nowszej. Szczegółowe instrukcje dostępne są w oficjalnym biuletynie bezpieczeństwa NETGEAR: https://kb.netgear.com/000064126/

Kogo dotyczy

NETGEAR CBR750 (firmware przed wersją 4.6.3.6), NETGEAR RBK752, RBR750, RBS750, RBK852, RBR850, RBS850 (firmware przed wersją 3.2.17.12)

Uwagi

Podatność zidentyfikowana wewnętrznie przez NETGEAR pod numerem PSV-2020-0473. Pomimo braku wpisu w CISA KEV, krytyczny wynik CVSS 9.6 oraz brak wymagań dotyczących uwierzytelnienia uzasadniają pilne wdrożenie aktualizacji.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Cbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Cbr750 Firmware

    OS
    Netgear
    < 4.6.3.6
  • Netgear Rbk752

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk752 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbk852

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk852 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr850 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs850 Firmware

    OS
    Netgear
    < 3.2.17.12
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-49007CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Netgear Orbi RBR750 — RCE przez sieć

CVE-2022-37337CRITICAL9.1PL ✓ten sam produkt

Command Injection w Netgear Orbi Router RBR750 — wykonanie dowolnych poleceń

CVE-2021-45505CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR WiFi (Orbi/CBR)

CVE-2021-45503CRITICAL9.6PL ✓ten sam produkt

Authentication bypass w urządzeniach NETGEAR WiFi (CBR750, RBK/RBR/RBS 750/850)

CVE-2021-45504CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR CBR40, CBR750, RBR850 i RBS850