CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-30525

Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS

CVSS 9.8v3.1pub. 2022-05-12upd. 2025-10-27

Podatność typu OS command injection w programie CGI urządzeń Zyxel USG FLEX, ATP oraz VPN umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemowych. Ze względu na brak wymogu uwierzytelnienia i krytyczny wynik CVSS 9.8, podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

A OS command injection vulnerability in the CGI program of Zyxel USG FLEX 100(W) firmware versions 5.00 through 5.21 Patch 1, USG FLEX 200 firmware versions 5.00 through 5.21 Patch 1, USG FLEX 500 firmware versions 5.00 through 5.21 Patch 1, USG FLEX 700 firmware versions 5.00 through 5.21 Patch 1, USG FLEX 50(W) firmware versions 5.10 through 5.21 Patch 1, USG20(W)-VPN firmware versions 5.10 through 5.21 Patch 1, ATP series firmware versions 5.10 through 5.21 Patch 1, VPN series firmware versions 4.60 through 5.21 Patch 1, which could allow an attacker to modify specific files and then execute some OS commands on a vulnerable device.

🤖 Analiza AI
Jak działa

Luka występuje w programie CGI obsługującym interfejs zarządzania urządzeniami Zyxel. Atakujący może bez żadnego uwierzytelnienia wysłać spreparowane żądanie do podatnego punktu końcowego CGI, co pozwala na modyfikację określonych plików na urządzeniu. Po wprowadzeniu zmian w tych plikach możliwe jest wykonanie dowolnych poleceń systemu operacyjnego na podatnym urządzeniu.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemu operacyjnego na urządzeniu bez konieczności uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, kradzieży danych konfiguracyjnych (w tym danych uwierzytelniających VPN) oraz wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zaktualizować firmware do wersji wyższej niż 5.21 Patch 1 zgodnie z zaleceniami producenta opublikowanymi w oficjalnym biuletynie bezpieczeństwa Zyxel. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu zarządzania urządzeniami wyłącznie do zaufanych adresów IP oraz wyłączenie zdalnego dostępu do panelu administracyjnego od strony Internetu.

Kogo dotyczy

Zyxel USG FLEX 100(W) firmware 5.00–5.21 Patch 1, USG FLEX 200 firmware 5.00–5.21 Patch 1, USG FLEX 500 firmware 5.00–5.21 Patch 1, USG FLEX 700 firmware 5.00–5.21 Patch 1, USG FLEX 50(W) firmware 5.10–5.21 Patch 1, USG20(W)-VPN firmware 5.10–5.21 Patch 1, seria ATP firmware 5.10–5.21 Patch 1, seria VPN firmware 4.60–5.21 Patch 1

Uwagi

Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana. Publicznie dostępne są co najmniej trzy exploity opublikowane w serwisie PacketStorm, w tym exploity umożliwiające nieuwierzytelnione RCE oraz privilege escalation przez binaria SUID.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zyxel Atp100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100 Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Atp100w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100w Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Atp200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp200 Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Atp500

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp500 Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Atp700

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp700 Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Atp800

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp800 Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Usg20w Vpn

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg20w Vpn Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Usg Flex 100w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 100w Firmware

    OS
    Zyxel
    5.00 – 5.30 (bez)
  • Zyxel Usg Flex 200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 200 Firmware

    OS
    Zyxel
    5.00 – 5.30 (bez)
  • Zyxel Usg Flex 500

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 500 Firmware

    OS
    Zyxel
    5.00 – 5.30
  • Zyxel Usg Flex 50w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 50w Firmware

    OS
    Zyxel
    5.10 – 5.30 (bez)
  • Zyxel Usg Flex 700

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 700 Firmware

    OS
    Zyxel
    5.00 – 5.30 (bez)
  • Zyxel Vpn100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Vpn1000

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Vpn1000 Firmware

    OS
    Zyxel
    4.60 – 5.30 (bez)
  • Zyxel Vpn100 Firmware

    OS
    Zyxel
    4.60 – 5.30 (bez)
  • Zyxel Vpn300

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Vpn300 Firmware

    OS
    Zyxel
    4.60 – 5.30 (bez)

CISA KEV — szczegółyi

Dostawcai
Zyxel
Produkti
Multiple Firewalls
Data dodania do KEVi
16 maja 2022
Termin remediation (USA)i
6 czerwca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka podatności command injection w programie CGI niektórych wersji zapory Zyxel mogłaby pozwolić atakującemu na modyfikację określonych plików i następnie wykonanie niektórych poleceń OS na podatnym urządzeniu.

tłumaczenie AI
Pokaż oryginał (EN)

A command injection vulnerability in the CGI program of some Zyxel firewall versions could allow an attacker to modify specific files and then execute some OS commands on a vulnerable device.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 6 czerwca 2022
Tagi
VPNCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2023-33009CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia

CVE-2023-33010CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)

CVE-2023-28771CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)

CVE-2020-29583CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60

CVE-2020-9054CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root