Wybrane urządzenia NETGEAR z serii Orbi zawierają zakodowane na stałe hasło (hardcoded password), co stanowi podatność klasy CWE-798. Umożliwia to osobie atakującej obecnej w tej samej sieci uzyskanie nieautoryzowanego dostępu do urządzenia bez znajomości jakichkolwiek poświadczeń użytkownika.
▸ Pokaż oryginał (EN)
Certain NETGEAR devices are affected by a hardcoded password. This affects RBK352 before 4.4.0.10, RBR350 before 4.4.0.10, and RBS350 before 4.4.0.10.
Producent umieścił w oprogramowaniu urządzenia stałe, niezmienne hasło, które nie może zostać zmodyfikowane przez administratora. Atakujący posiadający wiedzę o tym haśle — które może zostać wyekstrahowane z firmware'u lub ujawnione publicznie — może wykorzystać je do uwierzytelnienia się na urządzeniu. Wektor ataku obejmuje dostęp z poziomu sieci lokalnej (AV:A), nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do urządzenia, co prowadzi do całkowitego naruszenia poufności, integralności i dostępności systemu. Możliwe skutki obejmują przejęcie kontroli nad urządzeniem sieciowym, przechwycenie ruchu sieciowego oraz dalszy lateral movement w infrastrukturze.
Należy zaktualizować firmware urządzeń do wersji 4.4.0.10 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta pod adresem: https://kb.netgear.com/000064151/Security-Advisory-for-Hardcoded-Password-on-Some-WiFi-Systems-PSV-2021-0012
NETGEAR RBK352 w wersjach przed 4.4.0.10, NETGEAR RBR350 w wersjach przed 4.4.0.10, NETGEAR RBS350 w wersjach przed 4.4.0.10.
Podatność została opublikowana przez NETGEAR jako PSV-2021-0012. Identyfikator wewnętrzny producenta pozwala na śledzenie aktualizacji w oficjalnej bazie wiedzy NETGEAR.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNetgear Rbk352
HWNetgearwszystkie wersjeNetgear Rbk352 Firmware
OSNetgear< 4.4.0.10Netgear Rbr350
HWNetgearwszystkie wersjeNetgear Rbr350 Firmware
OSNetgear< 4.4.0.10Netgear Rbs350
HWNetgearwszystkie wersjeNetgear Rbs350 Firmware
OSNetgear< 4.4.0.10
Powiązane podatności
NETGEAR — command injection bez uwierzytelnienia w routerach i extenderach
Ujawnienie wrażliwych informacji w urządzeniach NETGEAR RBK352/RBR350/RBS350
Certain NETGEAR devices are affected by an attacker's ability to read arbitrary files. This affects RBK352 bef...
Certain NETGEAR devices are affected by a hardcoded password. This affects RBK352 before 4.4.0.10, RBR350 befo...
Luka ujawniania informacji w satelitach NETGEAR Orbi (seria RBR/RBE/RBS) mogłaby umożliwić użytkownikowi połąc...