CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45503

Authentication bypass w urządzeniach NETGEAR WiFi (CBR750, RBK/RBR/RBS 750/850)

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wybrane urządzenia sieciowe NETGEAR są podatne na authentication bypass, umożliwiający nieuprawniony dostęp bez podania prawidłowych danych uwierzytelniających. Podatność uzyskała ocenę krytyczną (CVSS 9.6) z wektorem sieciowym typu adjacent, co oznacza, że atakujący w tej samej sieci może przejąć kontrolę nad urządzeniem bez żadnej interakcji ze strony użytkownika.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects CBR750 before 4.6.3.6, RBK752 before 3.2.17.12, RBR750 before 3.2.17.12, RBS750 before 3.2.17.12, RBK852 before 3.2.17.12, RBR850 before 3.2.17.12, and RBS850 before 3.2.17.12.

🤖 Analiza AI
Jak działa

Mechanizm podatności nie został szczegółowo ujawniony w opisie producenta (brak szczegółów technicznych w dostępnych źródłach). Na podstawie klasyfikacji wiadomo, że podatność pozwala na ominięcie mechanizmu uwierzytelniania w oprogramowaniu firmware urządzeń NETGEAR. Wektor ataku wskazuje, że exploit jest możliwy z poziomu sieci lokalnej lub bezprzewodowej (AV:A), bez konieczności posiadania jakichkolwiek uprawnień (PR:N) i bez interakcji użytkownika (UI:N), a jego skutki wykraczają poza zakres atakowanego komponentu (S:C).

Skutki

Atakujący uzyskujący dostęp do sieci lokalnej może ominąć mechanizm uwierzytelniania i uzyskać pełen, nieautoryzowany dostęp do urządzenia, potencjalnie prowadząc do kompromitacji poufności, integralności oraz dostępności systemu na poziomie krytycznym.

Mitygacja

Należy niezwłocznie zaktualizować firmware urządzeń do wersji: CBR750 — 4.6.3.6 lub nowszej; RBK752, RBR750, RBS750, RBK852, RBR850, RBS850 — 3.2.17.12 lub nowszej. Aktualizacje dostępne są za pośrednictwem panelu administracyjnego urządzenia lub strony wsparcia NETGEAR (KB: 000064127).

Kogo dotyczy

NETGEAR CBR750 z firmware przed wersją 4.6.3.6; NETGEAR RBK752, RBR750, RBS750, RBK852, RBR850 oraz RBS850 z firmware przed wersją 3.2.17.12

Uwagi

Podatność jest śledzona wewnętrznie przez NETGEAR pod identyfikatorem PSV-2020-0474. Wektor CVSS wskazuje na zasięg ataku ograniczony do sieci sąsiadującej (adjacent network), co nieznacznie ogranicza powierzchnię ataku w porównaniu z podatnościami dostępnymi przez internet.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Cbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Cbr750 Firmware

    OS
    Netgear
    < 4.6.3.6
  • Netgear Rbk752

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk752 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbk852

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk852 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr850 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs850 Firmware

    OS
    Netgear
    < 3.2.17.12
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-49007CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Netgear Orbi RBR750 — RCE przez sieć

CVE-2022-37337CRITICAL9.1PL ✓ten sam produkt

Command Injection w Netgear Orbi Router RBR750 — wykonanie dowolnych poleceń

CVE-2021-45505CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR WiFi (Orbi/CBR)

CVE-2021-45502CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR WiFi Systems (CBR750, RBK/RBR/RBS 750/850)

CVE-2021-45504CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR CBR40, CBR750, RBR850 i RBS850