CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45520

NETGEAR RBK352/RBR350/RBS350 — zakodowane hasło (hardcoded password)

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wybrane urządzenia NETGEAR z serii Orbi zawierają zakodowane na stałe hasło (hardcoded password), co stanowi podatność klasy CWE-798. Umożliwia to osobie atakującej obecnej w tej samej sieci uzyskanie nieautoryzowanego dostępu do urządzenia bez znajomości jakichkolwiek poświadczeń użytkownika.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by a hardcoded password. This affects RBK352 before 4.4.0.10, RBR350 before 4.4.0.10, and RBS350 before 4.4.0.10.

🤖 Analiza AI
Jak działa

Producent umieścił w oprogramowaniu urządzenia stałe, niezmienne hasło, które nie może zostać zmodyfikowane przez administratora. Atakujący posiadający wiedzę o tym haśle — które może zostać wyekstrahowane z firmware'u lub ujawnione publicznie — może wykorzystać je do uwierzytelnienia się na urządzeniu. Wektor ataku obejmuje dostęp z poziomu sieci lokalnej (AV:A), nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do urządzenia, co prowadzi do całkowitego naruszenia poufności, integralności i dostępności systemu. Możliwe skutki obejmują przejęcie kontroli nad urządzeniem sieciowym, przechwycenie ruchu sieciowego oraz dalszy lateral movement w infrastrukturze.

Mitygacja

Należy zaktualizować firmware urządzeń do wersji 4.4.0.10 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta pod adresem: https://kb.netgear.com/000064151/Security-Advisory-for-Hardcoded-Password-on-Some-WiFi-Systems-PSV-2021-0012

Kogo dotyczy

NETGEAR RBK352 w wersjach przed 4.4.0.10, NETGEAR RBR350 w wersjach przed 4.4.0.10, NETGEAR RBS350 w wersjach przed 4.4.0.10.

Uwagi

Podatność została opublikowana przez NETGEAR jako PSV-2021-0012. Identyfikator wewnętrzny producenta pozwala na śledzenie aktualizacji w oficjalnej bazie wiedzy NETGEAR.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Rbk352

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk352 Firmware

    OS
    Netgear
    < 4.4.0.10
  • Netgear Rbr350

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr350 Firmware

    OS
    Netgear
    < 4.4.0.10
  • Netgear Rbs350

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs350 Firmware

    OS
    Netgear
    < 4.4.0.10
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-45619CRITICAL9.6PL ✓ten sam produkt

NETGEAR — command injection bez uwierzytelnienia w routerach i extenderach

CVE-2021-45652CRITICAL9.6PL ✓ten sam produkt

Ujawnienie wrażliwych informacji w urządzeniach NETGEAR RBK352/RBR350/RBS350

CVE-2021-45494HIGH8.4ten sam produkt

Certain NETGEAR devices are affected by an attacker's ability to read arbitrary files. This affects RBK352 bef...

CVE-2021-45521HIGH7.4ten sam produkt

Certain NETGEAR devices are affected by a hardcoded password. This affects RBK352 before 4.4.0.10, RBR350 befo...

CVE-2026-0411MEDIUM4.2ten sam produkt

Luka ujawniania informacji w satelitach NETGEAR Orbi (seria RBR/RBE/RBS) mogłaby umożliwić użytkownikowi połąc...