Wybrane urządzenia sieciowe NETGEAR są podatne na obejście uwierzytelnienia (authentication bypass), co pozwala atakującemu uzyskać nieautoryzowany dostęp bez podania prawidłowych poświadczeń. Ze względu na wysoki wynik CVSS 9.6 i brak wymagań dotyczących uprawnień, podatność stanowi poważne zagrożenie dla sieci lokalnych.
▸ Pokaż oryginał (EN)
Certain NETGEAR devices are affected by authentication bypass. This affects CBR40 before 2.5.0.24, CBR750 before 4.6.3.6, RBR852 before 3.2.17.12, RBR850 before 3.2.17.12, and RBS850 before 3.2.17.12.
Podatność umożliwia atakującemu znajdującemu się w zasięgu sieci (wektor AV:A) ominięcie mechanizmów uwierzytelnienia na podatnych urządzeniach bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Zakres ataku jest określony jako zmieniony (S:C), co oznacza możliwość wpływu na zasoby wykraczające poza sam podatny komponent. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta w publicznym opisie.
Atakujący może uzyskać pełną kontrolę nad urządzeniem bez uwierzytelnienia, potencjalnie naruszając poufność, integralność oraz dostępność systemu i powiązanych zasobów sieciowych na poziomie HIGH we wszystkich trzech kategoriach.
Należy jak najszybciej zaktualizować firmware urządzeń do następujących wersji lub nowszych: CBR40 do 2.5.0.24, CBR750 do 4.6.3.6, RBR852/RBR850/RBS850 do 3.2.17.12. Szczegółowe instrukcje aktualizacji dostępne są w poradniku producenta pod adresem: https://kb.netgear.com/000064128/
NETGEAR CBR40 przed wersją firmware 2.5.0.24, NETGEAR CBR750 przed wersją 4.6.3.6, NETGEAR RBR852 przed wersją 3.2.17.12, NETGEAR RBR850 przed wersją 3.2.17.12 oraz NETGEAR RBS850 przed wersją 3.2.17.12.
Podatność została zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2020-0475. Poradnik bezpieczeństwa producenta został opublikowany 2021-12-26.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNetgear Cbr40
HWNetgearwszystkie wersjeNetgear Cbr40 Firmware
OSNetgear< 2.5.0.24Netgear Cbr750
HWNetgearwszystkie wersjeNetgear Cbr750 Firmware
OSNetgear< 4.6.3.6Netgear Rbr850
HWNetgearwszystkie wersjeNetgear Rbr850 Firmware
OSNetgear< 3.2.17.12Netgear Rbr852
HWNetgearwszystkie wersjeNetgear Rbr852 Firmware
OSNetgear< 3.2.17.12Netgear Rbs850
HWNetgearwszystkie wersjeNetgear Rbs850 Firmware
OSNetgear< 3.2.17.12
Powiązane podatności
Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia
Authentication Bypass w urządzeniach NETGEAR WiFi (Orbi/CBR)
Authentication bypass w urządzeniach NETGEAR WiFi (CBR750, RBK/RBR/RBS 750/850)
Authentication Bypass w urządzeniach NETGEAR WiFi Systems (CBR750, RBK/RBR/RBS 750/850)
Authentication Bypass w urządzeniach NETGEAR CBR750/RBK752/RBR750 i pokrewnych