CRITICAL✓ PATCH🇬🇧 English

CVE-2021-45626

Command injection bez uwierzytelnienia w urządzeniach NETGEAR Orbi

CVSS 9.6v3.1pub. 2021-12-26upd. 2024-11-21

Wybrane urządzenia NETGEAR z serii Orbi są podatne na command injection możliwy do wykonania przez nieuwiernionego atakującego z sieci lokalnej. Podatność uzyskała krytyczny wynik CVSS 9.6, co oznacza możliwość pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects RBK20 before 2.6.1.36, RBR20 before 2.6.1.36, RBS20 before 2.6.1.38, RBK40 before 2.6.1.36, RBR40 before 2.6.1.36, RBS40 before 2.6.1.38, RBK50 before 2.6.1.40, RBR50 before 2.6.1.40, RBS50 before 2.6.1.40, and RBS50Y before 2.6.1.40.

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-77 (command injection) pozwala atakującemu znajdującemu się w zasięgu sieci lokalnej (wektor AV:A) na wstrzyknięcie i wykonanie dowolnych poleceń systemowych bez konieczności uwierzytelnienia. Brak wymagań dotyczących uprawnień (PR:N) oraz interakcji użytkownika (UI:N) sprawia, że atak może być przeprowadzony bezpośrednio i automatycznie. Zakres podatności wykracza poza atakowany komponent (S:C), co potęguje potencjalne skutki.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji sieci oraz potencjalne wykorzystanie urządzenia jako punktu wyjścia do dalszych ataków na inne zasoby sieciowe.

Mitygacja

Należy niezwłocznie zaktualizować oprogramowanie firmware urządzeń do następujących wersji lub nowszych: RBK20, RBR20, RBK40, RBR40 do wersji 2.6.1.36; RBS20, RBS40 do wersji 2.6.1.38; RBK50, RBR50, RBS50, RBS50Y do wersji 2.6.1.40. Patche dostępne są za pośrednictwem oficjalnego komunikatu bezpieczeństwa NETGEAR (PSV-2019-0152).

Kogo dotyczy

NETGEAR RBK20 przed wersją 2.6.1.36, RBR20 przed 2.6.1.36, RBS20 przed 2.6.1.38, RBK40 przed 2.6.1.36, RBR40 przed 2.6.1.36, RBS40 przed 2.6.1.38, RBK50 przed 2.6.1.40, RBR50 przed 2.6.1.40, RBS50 przed 2.6.1.40 oraz RBS50Y przed 2.6.1.40.

Uwagi

Podatność była śledzona wewnętrznie przez NETGEAR pod identyfikatorem PSV-2019-0152, co sugeruje jej odkrycie jeszcze w 2019 roku, natomiast publiczne ujawnienie nastąpiło dopiero w grudniu 2021 roku.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Netgear Rbk20

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk20 Firmware

    OS
    Netgear
    < 2.6.1.38
  • Netgear Rbk40

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk40 Firmware

    OS
    Netgear
    < 2.6.1.38
  • Netgear Rbk50

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbk50 Firmware

    OS
    Netgear
    < 2.6.1.40
  • Netgear Rbr20

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr20 Firmware

    OS
    Netgear
    < 2.6.1.36
  • Netgear Rbr40

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr40 Firmware

    OS
    Netgear
    < 2.6.1.36
  • Netgear Rbr50

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbr50 Firmware

    OS
    Netgear
    < 2.6.1.40
  • Netgear Rbs20

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs20 Firmware

    OS
    Netgear
    < 2.6.1.38
  • Netgear Rbs40

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs40 Firmware

    OS
    Netgear
    < 2.6.1.38
  • Netgear Rbs50

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs50 Firmware

    OS
    Netgear
    < 2.6.1.40
  • Netgear Rbs50y

    HW
    Netgear
    wszystkie wersje
  • Netgear Rbs50y Firmware

    OS
    Netgear
    < 2.6.1.40
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-45619CRITICAL9.6PL ✓ten sam produkt

NETGEAR — command injection bez uwierzytelnienia w routerach i extenderach

CVE-2021-45618CRITICAL9.6PL ✓ten sam produkt

NETGEAR — unauthenticated command injection w routerach i extenderach

CVE-2021-38530CRITICAL9.6PL ✓ten sam produkt

Command injection bez uwierzytelnienia w urządzeniach NETGEAR Orbi (RBK/RBR/RBS)

CVE-2021-38516CRITICAL10.0PL ✓ten sam produkt

Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR

CVE-2022-40619HIGH7.7ten sam produkt

FunJSQ, a third-party module integrated on some NETGEAR routers and Orbi WiFi Systems, exposes an HTTP server ...