CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45505

Authentication Bypass w urządzeniach NETGEAR WiFi (Orbi/CBR)

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wybrane urządzenia NETGEAR z serii Orbi i CBR750 są podatne na authentication bypass, umożliwiający obejście mechanizmów uwierzytelniania bez posiadania jakichkolwiek danych dostępowych. Podatność otrzymała ocenę krytyczną CVSS 9.6, co czyni ją poważnym zagrożeniem dla sieci domowych i małych biur.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects CBR750 before 4.6.3.6, RBK752 before 3.2.17.12, RBR750 before 3.2.17.12, RBS750 before 3.2.17.12, RBK852 before 3.2.17.12, RBR850 before 3.2.17.12, and RBS850 before 3.2.17.12.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości ominięcia mechanizmu uwierzytelniania w oprogramowaniu firmware urządzeń NETGEAR. Atakujący znajdujący się w tym samym segmencie sieci (wektor AV:A) może uzyskać dostęp do zasobów urządzenia bez konieczności podawania poprawnych danych uwierzytelniających. Brak wymagań dotyczących uprawnień (PR:N) oraz interakcji użytkownika (UI:N) sprawia, że atak jest stosunkowo prosty do przeprowadzenia, a jego zakres wykracza poza atakowany system (S:C).

Skutki

Skuteczny atakujący może uzyskać pełen dostęp do urządzenia z wpływem na poufność, integralność i dostępność systemu, co w praktyce oznacza możliwość przejęcia kontroli nad routerem, modyfikacji jego konfiguracji oraz potencjalnego lateral movement w sieci lokalnej.

Mitygacja

Należy zaktualizować firmware urządzeń do wersji: CBR750 do 4.6.3.6 lub nowszej; RBK752, RBR750, RBS750, RBK852, RBR850, RBS850 do 3.2.17.12 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa NETGEAR (PSV-2020-0477) pod adresem: https://kb.netgear.com/000064129/

Kogo dotyczy

NETGEAR CBR750 w wersjach przed 4.6.3.6; NETGEAR RBK752, RBR750, RBS750, RBK852, RBR850, RBS850 w wersjach przed 3.2.17.12.

Uwagi

Podatność została zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2020-0477, co sugeruje odkrycie w roku 2020, natomiast publiczne ujawnienie nastąpiło 26 grudnia 2021 roku.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Cbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Cbr750 Firmware

    OS
    Netgear
    < 4.6.3.6
  • Netgear Rbk752

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk752 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbk852

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk852 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr850 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs850 Firmware

    OS
    Netgear
    < 3.2.17.12
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-49007CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Netgear Orbi RBR750 — RCE przez sieć

CVE-2022-37337CRITICAL9.1PL ✓ten sam produkt

Command Injection w Netgear Orbi Router RBR750 — wykonanie dowolnych poleceń

CVE-2021-45504CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR CBR40, CBR750, RBR850 i RBS850

CVE-2021-45502CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR WiFi Systems (CBR750, RBK/RBR/RBS 750/850)

CVE-2021-45503CRITICAL9.6PL ✓ten sam produkt

Authentication bypass w urządzeniach NETGEAR WiFi (CBR750, RBK/RBR/RBS 750/850)