CRITICAL🇬🇧 English

CVE-2022-44184

Buffer Overflow w Netgear R7000P — parametr wan_dns1_sec w httpd

CVSS 9.8v3.1pub. 2022-11-22upd. 2025-04-29

Podatność typu buffer overflow (CWE-787) w oprogramowaniu Netgear R7000P w wersji V1.3.0.8 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny wynik CVSS 9.8 wskazuje na bardzo wysokie ryzyko przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

Netgear R7000P V1.3.0.8 is vulnerable to Buffer Overflow in /usr/sbin/httpd via parameter wan_dns1_sec.

🤖 Analiza AI
Jak działa

Podatność znajduje się w procesie serwera HTTP (/usr/sbin/httpd) obsługującym parametr wan_dns1_sec. Atakujący może przesłać specjalnie spreparowane żądanie zawierające nadmiernie długą wartość tego parametru, co prowadzi do przepisania pamięci poza przydzielonym buforem (out-of-bounds write). Brak konieczności uwierzytelnienia oraz sieciowy wektor ataku (AV:N) czynią tę podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym poufność, integralność i dostępność systemu są całkowicie zagrożone. Możliwe jest zdalne wykonanie dowolnego kodu (RCE) z uprawnieniami procesu httpd.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami na stronie https://www.netgear.com/about/security/. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu administracyjnego urządzenia wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu z Internetu na poziomie firewall.

Kogo dotyczy

Netgear R7000P z oprogramowaniem sprzętowym w wersji V1.3.0.8

Uwagi

Szczegóły techniczne podatności zostały opublikowane w repozytorium GitHub użytkownika RobinWang825 (IoT_vuln/Netgear/R7000P/1), co oznacza publiczną dostępność informacji o podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear R7000p

    HW
    Netgear
    wszystkie wersje
  • Netgear R7000p Firmware

    OS
    Netgear
    1.3.0.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-36187CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2022-48322CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w urządzeniach NETGEAR Nighthawk WiFi

CVE-2022-44190CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Netgear R7000P — podatność przez parametr enable_band_steering

CVE-2022-44187CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Netgear R7000P via wan_dns1_pri

CVE-2022-44186CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Netgear R7000P Firmware via parametr wan_dns1_pri