CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45624

Command Injection bez uwierzytelnienia w routerach NETGEAR

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wiele urządzeń NETGEAR jest podatnych na command injection możliwy do wykonania przez nieuwierzytelnionego atakującego. Podatność ma krytyczny poziom zagrożenia, ponieważ nie wymaga żadnych uprawnień ani interakcji ofiary, a atakujący może działać z sieci lokalnej.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects D7000v2 before 1.0.0.66, D8500 before 1.0.3.58, R7000 before 1.0.11.110, R7100LG before 1.0.0.72, R7900 before 1.0.4.30, R8000 before 1.0.4.62, XR300 before 1.0.3.56, R7000P before 1.3.2.132, R8500 before 1.0.2.144, R6900P before 1.3.2.132, and R8300 before 1.0.2.144.

🤖 Analiza AI
Jak działa

Podatność typu command injection (CWE-77) polega na nieprawidłowej walidacji danych wejściowych dostarczanych przez atakującego, które są następnie przekazywane do interpretera poleceń systemowych. Atakujący z dostępem do sieci lokalnej (wektor AV:A) może wysyłać spreparowane żądania do urządzenia bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Skutkuje to wykonaniem dowolnych poleceń w kontekście systemu operacyjnego urządzenia z pełnym zakresem wpływu na poufność, integralność i dostępność.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe — co może prowadzić do ujawnienia danych, modyfikacji konfiguracji, instalacji złośliwego oprogramowania lub zakłócenia działania sieci.

Mitygacja

Należy niezwłocznie zaktualizować oprogramowanie układowe (firmware) do wersji wskazanych powyżej jako minimalne bezpieczne: D7000v2 do 1.0.0.66 lub nowszej, D8500 do 1.0.3.58 lub nowszej, R7000 do 1.0.11.110 lub nowszej itd. Szczegółowe instrukcje dostępne w biuletynie bezpieczeństwa NETGEAR: PSV-2020-0298 (https://kb.netgear.com/000064485). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych hostów.

Kogo dotyczy

NETGEAR D7000v2 przed wersją 1.0.0.66, D8500 przed 1.0.3.58, R7000 przed 1.0.11.110, R7100LG przed 1.0.0.72, R7900 przed 1.0.4.30, R8000 przed 1.0.4.62, XR300 przed 1.0.3.56, R7000P przed 1.3.2.132, R8500 przed 1.0.2.144, R6900P przed 1.3.2.132 oraz R8300 przed 1.0.2.144

Uwagi

Podatność została oznaczona przez producenta jako PSV-2020-0298, co wskazuje na jej pierwotne zgłoszenie w roku 2020, pomimo publicznej daty publikacji CVE w grudniu 2021.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear D7000v2

    HW
    Netgear
    wszystkie wersje
  • Netgear D7000v2 Firmware

    OS
    Netgear
    < 1.0.0.66
  • Netgear D8500

    HW
    Netgear
    wszystkie wersje
  • Netgear D8500 Firmware

    OS
    Netgear
    < 1.0.3.58
  • Netgear R6900p

    HW
    Netgear
    wszystkie wersje
  • Netgear R6900p Firmware

    OS
    Netgear
    < 1.3.2.132
  • Netgear R7000

    HW
    Netgear
    wszystkie wersje
  • Netgear R7000 Firmware

    OS
    Netgear
    < 1.0.11.110
  • Netgear R7000p

    HW
    Netgear
    wszystkie wersje
  • Netgear R7000p Firmware

    OS
    Netgear
    < 1.3.2.132
  • Netgear R7100lg

    HW
    Netgear
    wszystkie wersje
  • Netgear R7100lg Firmware

    OS
    Netgear
    < 1.0.0.72
  • Netgear R7900

    HW
    Netgear
    wszystkie wersje
  • Netgear R7900 Firmware

    OS
    Netgear
    < 1.0.4.30
  • Netgear R8000

    HW
    Netgear
    wszystkie wersje
  • Netgear R8000 Firmware

    OS
    Netgear
    < 1.0.4.62
  • Netgear R8300

    HW
    Netgear
    wszystkie wersje
  • Netgear R8300 Firmware

    OS
    Netgear
    < 1.0.2.144
  • Netgear R8500

    HW
    Netgear
    wszystkie wersje
  • Netgear R8500 Firmware

    OS
    Netgear
    < 1.0.2.144
  • Netgear Xr300

    HW
    Netgear
    wszystkie wersje
  • Netgear Xr300 Firmware

    OS
    Netgear
    < 1.0.3.56
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-36187CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2023-38928CRITICAL9.8PL ✓ten sam produkt

Command injection w Netgear R7100LG via parametr password w usb_remote_invite.cgi

CVE-2022-48322CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w urządzeniach NETGEAR Nighthawk WiFi

CVE-2022-44186CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Netgear R7000P Firmware via parametr wan_dns1_pri

CVE-2022-44184CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Netgear R7000P — parametr wan_dns1_sec w httpd