Podatność typu OS command injection w programie CGI urządzeń Zyxel USG FLEX, ATP oraz VPN umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemowych. Ze względu na brak wymogu uwierzytelnienia i krytyczny wynik CVSS 9.8, podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
A OS command injection vulnerability in the CGI program of Zyxel USG FLEX 100(W) firmware versions 5.00 through 5.21 Patch 1, USG FLEX 200 firmware versions 5.00 through 5.21 Patch 1, USG FLEX 500 firmware versions 5.00 through 5.21 Patch 1, USG FLEX 700 firmware versions 5.00 through 5.21 Patch 1, USG FLEX 50(W) firmware versions 5.10 through 5.21 Patch 1, USG20(W)-VPN firmware versions 5.10 through 5.21 Patch 1, ATP series firmware versions 5.10 through 5.21 Patch 1, VPN series firmware versions 4.60 through 5.21 Patch 1, which could allow an attacker to modify specific files and then execute some OS commands on a vulnerable device.
Luka występuje w programie CGI obsługującym interfejs zarządzania urządzeniami Zyxel. Atakujący może bez żadnego uwierzytelnienia wysłać spreparowane żądanie do podatnego punktu końcowego CGI, co pozwala na modyfikację określonych plików na urządzeniu. Po wprowadzeniu zmian w tych plikach możliwe jest wykonanie dowolnych poleceń systemu operacyjnego na podatnym urządzeniu.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemu operacyjnego na urządzeniu bez konieczności uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, kradzieży danych konfiguracyjnych (w tym danych uwierzytelniających VPN) oraz wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy niezwłocznie zaktualizować firmware do wersji wyższej niż 5.21 Patch 1 zgodnie z zaleceniami producenta opublikowanymi w oficjalnym biuletynie bezpieczeństwa Zyxel. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu zarządzania urządzeniami wyłącznie do zaufanych adresów IP oraz wyłączenie zdalnego dostępu do panelu administracyjnego od strony Internetu.
Zyxel USG FLEX 100(W) firmware 5.00–5.21 Patch 1, USG FLEX 200 firmware 5.00–5.21 Patch 1, USG FLEX 500 firmware 5.00–5.21 Patch 1, USG FLEX 700 firmware 5.00–5.21 Patch 1, USG FLEX 50(W) firmware 5.10–5.21 Patch 1, USG20(W)-VPN firmware 5.10–5.21 Patch 1, seria ATP firmware 5.10–5.21 Patch 1, seria VPN firmware 4.60–5.21 Patch 1
Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana. Publicznie dostępne są co najmniej trzy exploity opublikowane w serwisie PacketStorm, w tym exploity umożliwiające nieuwierzytelnione RCE oraz privilege escalation przez binaria SUID.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZyxel Atp100
HWZyxelwszystkie wersjeZyxel Atp100 Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Atp100w
HWZyxelwszystkie wersjeZyxel Atp100w Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Atp200
HWZyxelwszystkie wersjeZyxel Atp200 Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Atp500
HWZyxelwszystkie wersjeZyxel Atp500 Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Atp700
HWZyxelwszystkie wersjeZyxel Atp700 Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Atp800
HWZyxelwszystkie wersjeZyxel Atp800 Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Usg20w Vpn
HWZyxelwszystkie wersjeZyxel Usg20w Vpn Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Usg Flex 100w
HWZyxelwszystkie wersjeZyxel Usg Flex 100w Firmware
OSZyxel5.00 – 5.30 (bez)Zyxel Usg Flex 200
HWZyxelwszystkie wersjeZyxel Usg Flex 200 Firmware
OSZyxel5.00 – 5.30 (bez)Zyxel Usg Flex 500
HWZyxelwszystkie wersjeZyxel Usg Flex 500 Firmware
OSZyxel5.00 – 5.30Zyxel Usg Flex 50w
HWZyxelwszystkie wersjeZyxel Usg Flex 50w Firmware
OSZyxel5.10 – 5.30 (bez)Zyxel Usg Flex 700
HWZyxelwszystkie wersjeZyxel Usg Flex 700 Firmware
OSZyxel5.00 – 5.30 (bez)Zyxel Vpn100
HWZyxelwszystkie wersjeZyxel Vpn1000
HWZyxelwszystkie wersjeZyxel Vpn1000 Firmware
OSZyxel4.60 – 5.30 (bez)Zyxel Vpn100 Firmware
OSZyxel4.60 – 5.30 (bez)Zyxel Vpn300
HWZyxelwszystkie wersjeZyxel Vpn300 Firmware
OSZyxel4.60 – 5.30 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Zyxel
- Produkti
- Multiple Firewalls
- Data dodania do KEVi
- 16 maja 2022
- Termin remediation (USA)i
- 6 czerwca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka podatności command injection w programie CGI niektórych wersji zapory Zyxel mogłaby pozwolić atakującemu na modyfikację określonych plików i następnie wykonanie niektórych poleceń OS na podatnym urządzeniu.
▸ Pokaż oryginał (EN)
A command injection vulnerability in the CGI program of some Zyxel firewall versions could allow an attacker to modify specific files and then execute some OS commands on a vulnerable device.
Powiązane podatności
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)
Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)
Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60
Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root