Wybrane urządzenia NETGEAR z serii Orbi są podatne na command injection możliwy do wykonania przez nieuwiernionego atakującego z sieci lokalnej. Podatność uzyskała krytyczny wynik CVSS 9.6, co oznacza możliwość pełnego przejęcia kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
Certain NETGEAR devices are affected by command injection by an unauthenticated attacker. This affects RBK20 before 2.6.1.36, RBR20 before 2.6.1.36, RBS20 before 2.6.1.38, RBK40 before 2.6.1.36, RBR40 before 2.6.1.36, RBS40 before 2.6.1.38, RBK50 before 2.6.1.40, RBR50 before 2.6.1.40, RBS50 before 2.6.1.40, and RBS50Y before 2.6.1.40.
Luka sklasyfikowana jako CWE-77 (command injection) pozwala atakującemu znajdującemu się w zasięgu sieci lokalnej (wektor AV:A) na wstrzyknięcie i wykonanie dowolnych poleceń systemowych bez konieczności uwierzytelnienia. Brak wymagań dotyczących uprawnień (PR:N) oraz interakcji użytkownika (UI:N) sprawia, że atak może być przeprowadzony bezpośrednio i automatycznie. Zakres podatności wykracza poza atakowany komponent (S:C), co potęguje potencjalne skutki.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji sieci oraz potencjalne wykorzystanie urządzenia jako punktu wyjścia do dalszych ataków na inne zasoby sieciowe.
Należy niezwłocznie zaktualizować oprogramowanie firmware urządzeń do następujących wersji lub nowszych: RBK20, RBR20, RBK40, RBR40 do wersji 2.6.1.36; RBS20, RBS40 do wersji 2.6.1.38; RBK50, RBR50, RBS50, RBS50Y do wersji 2.6.1.40. Patche dostępne są za pośrednictwem oficjalnego komunikatu bezpieczeństwa NETGEAR (PSV-2019-0152).
NETGEAR RBK20 przed wersją 2.6.1.36, RBR20 przed 2.6.1.36, RBS20 przed 2.6.1.38, RBK40 przed 2.6.1.36, RBR40 przed 2.6.1.36, RBS40 przed 2.6.1.38, RBK50 przed 2.6.1.40, RBR50 przed 2.6.1.40, RBS50 przed 2.6.1.40 oraz RBS50Y przed 2.6.1.40.
Podatność była śledzona wewnętrznie przez NETGEAR pod identyfikatorem PSV-2019-0152, co sugeruje jej odkrycie jeszcze w 2019 roku, natomiast publiczne ujawnienie nastąpiło dopiero w grudniu 2021 roku.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNetgear Rbk20
HWNetgearwszystkie wersjeNetgear Rbk20 Firmware
OSNetgear< 2.6.1.38Netgear Rbk40
HWNetgearwszystkie wersjeNetgear Rbk40 Firmware
OSNetgear< 2.6.1.38Netgear Rbk50
HWNetgearwszystkie wersjeNetgear Rbk50 Firmware
OSNetgear< 2.6.1.40Netgear Rbr20
HWNetgearwszystkie wersjeNetgear Rbr20 Firmware
OSNetgear< 2.6.1.36Netgear Rbr40
HWNetgearwszystkie wersjeNetgear Rbr40 Firmware
OSNetgear< 2.6.1.36Netgear Rbr50
HWNetgearwszystkie wersjeNetgear Rbr50 Firmware
OSNetgear< 2.6.1.40Netgear Rbs20
HWNetgearwszystkie wersjeNetgear Rbs20 Firmware
OSNetgear< 2.6.1.38Netgear Rbs40
HWNetgearwszystkie wersjeNetgear Rbs40 Firmware
OSNetgear< 2.6.1.38Netgear Rbs50
HWNetgearwszystkie wersjeNetgear Rbs50 Firmware
OSNetgear< 2.6.1.40Netgear Rbs50y
HWNetgearwszystkie wersjeNetgear Rbs50y Firmware
OSNetgear< 2.6.1.40
Powiązane podatności
NETGEAR — command injection bez uwierzytelnienia w routerach i extenderach
NETGEAR — unauthenticated command injection w routerach i extenderach
Command injection bez uwierzytelnienia w urządzeniach NETGEAR Orbi (RBK/RBR/RBS)
Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR
FunJSQ, a third-party module integrated on some NETGEAR routers and Orbi WiFi Systems, exposes an HTTP server ...