CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45504

Authentication Bypass w urządzeniach NETGEAR CBR40, CBR750, RBR850 i RBS850

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wybrane urządzenia sieciowe NETGEAR są podatne na obejście uwierzytelnienia (authentication bypass), co pozwala atakującemu uzyskać nieautoryzowany dostęp bez podania prawidłowych poświadczeń. Ze względu na wysoki wynik CVSS 9.6 i brak wymagań dotyczących uprawnień, podatność stanowi poważne zagrożenie dla sieci lokalnych.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects CBR40 before 2.5.0.24, CBR750 before 4.6.3.6, RBR852 before 3.2.17.12, RBR850 before 3.2.17.12, and RBS850 before 3.2.17.12.

🤖 Analiza AI
Jak działa

Podatność umożliwia atakującemu znajdującemu się w zasięgu sieci (wektor AV:A) ominięcie mechanizmów uwierzytelnienia na podatnych urządzeniach bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Zakres ataku jest określony jako zmieniony (S:C), co oznacza możliwość wpływu na zasoby wykraczające poza sam podatny komponent. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta w publicznym opisie.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem bez uwierzytelnienia, potencjalnie naruszając poufność, integralność oraz dostępność systemu i powiązanych zasobów sieciowych na poziomie HIGH we wszystkich trzech kategoriach.

Mitygacja

Należy jak najszybciej zaktualizować firmware urządzeń do następujących wersji lub nowszych: CBR40 do 2.5.0.24, CBR750 do 4.6.3.6, RBR852/RBR850/RBS850 do 3.2.17.12. Szczegółowe instrukcje aktualizacji dostępne są w poradniku producenta pod adresem: https://kb.netgear.com/000064128/

Kogo dotyczy

NETGEAR CBR40 przed wersją firmware 2.5.0.24, NETGEAR CBR750 przed wersją 4.6.3.6, NETGEAR RBR852 przed wersją 3.2.17.12, NETGEAR RBR850 przed wersją 3.2.17.12 oraz NETGEAR RBS850 przed wersją 3.2.17.12.

Uwagi

Podatność została zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2020-0475. Poradnik bezpieczeństwa producenta został opublikowany 2021-12-26.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Cbr40

    HW
    Netgear
    wszystkie wersje
  • Netgear Cbr40 Firmware

    OS
    Netgear
    < 2.5.0.24
  • Netgear Cbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Cbr750 Firmware

    OS
    Netgear
    < 4.6.3.6
  • Netgear Rbr850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr850 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr852

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr852 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs850 Firmware

    OS
    Netgear
    < 3.2.17.12
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-36187CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2021-45505CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR WiFi (Orbi/CBR)

CVE-2021-45503CRITICAL9.6PL ✓ten sam produkt

Authentication bypass w urządzeniach NETGEAR WiFi (CBR750, RBK/RBR/RBS 750/850)

CVE-2021-45502CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR WiFi Systems (CBR750, RBK/RBR/RBS 750/850)

CVE-2021-45506CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR CBR750/RBK752/RBR750 i pokrewnych