Wiele urządzeń NETGEAR jest podatnych na command injection możliwy do wykonania przez nieuwierzytelnionego atakującego. Podatność ma krytyczny poziom zagrożenia, ponieważ nie wymaga żadnych uprawnień ani interakcji ofiary, a atakujący może działać z sieci lokalnej.
▸ Pokaż oryginał (EN)
Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects D7000v2 before 1.0.0.66, D8500 before 1.0.3.58, R7000 before 1.0.11.110, R7100LG before 1.0.0.72, R7900 before 1.0.4.30, R8000 before 1.0.4.62, XR300 before 1.0.3.56, R7000P before 1.3.2.132, R8500 before 1.0.2.144, R6900P before 1.3.2.132, and R8300 before 1.0.2.144.
Podatność typu command injection (CWE-77) polega na nieprawidłowej walidacji danych wejściowych dostarczanych przez atakującego, które są następnie przekazywane do interpretera poleceń systemowych. Atakujący z dostępem do sieci lokalnej (wektor AV:A) może wysyłać spreparowane żądania do urządzenia bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Skutkuje to wykonaniem dowolnych poleceń w kontekście systemu operacyjnego urządzenia z pełnym zakresem wpływu na poufność, integralność i dostępność.
Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe — co może prowadzić do ujawnienia danych, modyfikacji konfiguracji, instalacji złośliwego oprogramowania lub zakłócenia działania sieci.
Należy niezwłocznie zaktualizować oprogramowanie układowe (firmware) do wersji wskazanych powyżej jako minimalne bezpieczne: D7000v2 do 1.0.0.66 lub nowszej, D8500 do 1.0.3.58 lub nowszej, R7000 do 1.0.11.110 lub nowszej itd. Szczegółowe instrukcje dostępne w biuletynie bezpieczeństwa NETGEAR: PSV-2020-0298 (https://kb.netgear.com/000064485). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych hostów.
NETGEAR D7000v2 przed wersją 1.0.0.66, D8500 przed 1.0.3.58, R7000 przed 1.0.11.110, R7100LG przed 1.0.0.72, R7900 przed 1.0.4.30, R8000 przed 1.0.4.62, XR300 przed 1.0.3.56, R7000P przed 1.3.2.132, R8500 przed 1.0.2.144, R6900P przed 1.3.2.132 oraz R8300 przed 1.0.2.144
Podatność została oznaczona przez producenta jako PSV-2020-0298, co wskazuje na jej pierwotne zgłoszenie w roku 2020, pomimo publicznej daty publikacji CVE w grudniu 2021.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNetgear D7000v2
HWNetgearwszystkie wersjeNetgear D7000v2 Firmware
OSNetgear< 1.0.0.66Netgear D8500
HWNetgearwszystkie wersjeNetgear D8500 Firmware
OSNetgear< 1.0.3.58Netgear R6900p
HWNetgearwszystkie wersjeNetgear R6900p Firmware
OSNetgear< 1.3.2.132Netgear R7000
HWNetgearwszystkie wersjeNetgear R7000 Firmware
OSNetgear< 1.0.11.110Netgear R7000p
HWNetgearwszystkie wersjeNetgear R7000p Firmware
OSNetgear< 1.3.2.132Netgear R7100lg
HWNetgearwszystkie wersjeNetgear R7100lg Firmware
OSNetgear< 1.0.0.72Netgear R7900
HWNetgearwszystkie wersjeNetgear R7900 Firmware
OSNetgear< 1.0.4.30Netgear R8000
HWNetgearwszystkie wersjeNetgear R8000 Firmware
OSNetgear< 1.0.4.62Netgear R8300
HWNetgearwszystkie wersjeNetgear R8300 Firmware
OSNetgear< 1.0.2.144Netgear R8500
HWNetgearwszystkie wersjeNetgear R8500 Firmware
OSNetgear< 1.0.2.144Netgear Xr300
HWNetgearwszystkie wersjeNetgear Xr300 Firmware
OSNetgear< 1.0.3.56
Powiązane podatności
Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia
Command injection w Netgear R7100LG via parametr password w usb_remote_invite.cgi
Stack-based buffer overflow w urządzeniach NETGEAR Nighthawk WiFi
Buffer Overflow w Netgear R7000P Firmware via parametr wan_dns1_pri
Buffer Overflow w Netgear R7000P — parametr wan_dns1_sec w httpd