CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45507

Authentication Bypass w urządzeniach NETGEAR (WiFi Systems)

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wiele urządzeń sieciowych NETGEAR z serii CBR, RBK, RBR, RBS i RBW jest podatnych na authentication bypass, umożliwiający nieautoryzowany dostęp bez podania prawidłowych danych uwierzytelniających. Podatność uzyskała ocenę CVSS 9.6 (CRITICAL) i może prowadzić do pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by authentication bypass. This affects CBR40 before 2.5.0.24, CBR750 before 4.6.3.6, RBW30 before 2.6.2.2, RBK752 before 3.2.17.12, RBR750 before 3.2.17.12, RBS750 before 3.2.17.12, RBK852 before 3.2.17.12, RBR850 before 3.2.17.12, RBS850 before 3.2.17.12, and RBS40V before 2.6.2.8.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości ominięcia mechanizmu uwierzytelniania w oprogramowaniu firmware podatnych urządzeń NETGEAR. Atakujący znajdujący się w zasięgu sieci lokalnej (wektor sieciowy: sieć sąsiadująca — AV:A) może uzyskać dostęp do zasobów urządzenia bez konieczności posiadania jakichkolwiek danych logowania. Szczegółowy mechanizm techniczny nie został upubliczniony w opisie producenta.

Skutki

Atakujący z dostępem do sieci lokalnej może uzyskać pełną kontrolę nad podatnym urządzeniem bez uwierzytelnienia, co może skutkować naruszeniem poufności, integralności i dostępności systemu oraz sieci za nim stojącej.

Mitygacja

Należy zaktualizować firmware urządzeń do wersji wskazanych przez producenta: CBR40 do 2.5.0.24 lub nowszej, CBR750 do 4.6.3.6 lub nowszej, RBW30 do 2.6.2.2 lub nowszej, RBK752/RBR750/RBS750/RBK852/RBR850/RBS850 do 3.2.17.12 lub nowszej, RBS40V do 2.6.2.8 lub nowszej. Szczegóły dostępne w poradniku bezpieczeństwa NETGEAR PSV-2020-0487.

Kogo dotyczy

NETGEAR CBR40 przed wersją 2.5.0.24, CBR750 przed 4.6.3.6, RBW30 przed 2.6.2.2, RBK752 przed 3.2.17.12, RBR750 przed 3.2.17.12, RBS750 przed 3.2.17.12, RBK852 przed 3.2.17.12, RBR850 przed 3.2.17.12, RBS850 przed 3.2.17.12 oraz RBS40V przed 2.6.2.8.

Uwagi

Podatność została zidentyfikowana wewnętrznie przez NETGEAR jako PSV-2020-0487. Wektor ataku (AV:A) ogranicza zasięg do atakujących posiadających dostęp do sieci lokalnej lub bezprzewodowej w pobliżu urządzenia.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Cbr40

    HW
    Netgear
    wszystkie wersje
  • Netgear Cbr40 Firmware

    OS
    Netgear
    < 2.5.0.24
  • Netgear Cbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Cbr750 Firmware

    OS
    Netgear
    < 4.6.3.6
  • Netgear Rbk752

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk752 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbk852

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk852 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbr850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr850 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs40v

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs40v Firmware

    OS
    Netgear
    < 2.6.2.8
  • Netgear Rbs750

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs750 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbs850

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs850 Firmware

    OS
    Netgear
    < 3.2.17.12
  • Netgear Rbw30

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbw30 Firmware

    OS
    Netgear
    < 2.6.2.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-49007CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Netgear Orbi RBR750 — RCE przez sieć

CVE-2023-36187CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2022-37337CRITICAL9.1PL ✓ten sam produkt

Command Injection w Netgear Orbi Router RBR750 — wykonanie dowolnych poleceń

CVE-2021-45504CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR CBR40, CBR750, RBR850 i RBS850

CVE-2021-45502CRITICAL9.6PL ✓ten sam produkt

Authentication Bypass w urządzeniach NETGEAR WiFi Systems (CBR750, RBK/RBR/RBS 750/850)