CRITICAL✓ PATCH🇬🇧 English

CVE-2022-48322

Stack-based buffer overflow w urządzeniach NETGEAR Nighthawk WiFi

CVSS 9.8v3.1pub. 2023-02-13upd. 2025-03-21

Urządzenia NETGEAR Nighthawk WiFi Mesh oraz routery są podatne na stack-based buffer overflow, który może zostać wykorzystany bez uwierzytelnienia przez sieć. Podatność jest oceniona jako krytyczna (CVSS 9.8), co oznacza możliwość pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

NETGEAR Nighthawk WiFi Mesh systems and routers are affected by a stack-based buffer overflow vulnerability. This affects MR60 before 1.1.7.132, MS60 before 1.1.7.132, R6900P before 1.3.3.154, R7000P before 1.3.3.154, R7960P before 1.4.4.94, and R8000P before 1.4.4.94.

🤖 Analiza AI
Jak działa

Błąd polega na przepełnieniu bufora na stosie (stack-based buffer overflow, CWE-787) w oprogramowaniu firmware urządzeń NETGEAR Nighthawk. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe bez konieczności posiadania jakichkolwiek poświadczeń dostępu (pre-authentication). Nadpisanie stosu pozwala na przejęcie przepływu wykonania programu i uruchomienie dowolnego kodu na urządzeniu.

Skutki

Nieuwierzytelniony atakujący zdalnie może uzyskać pełną kontrolę nad podatnym urządzeniem, w tym możliwość odczytu i modyfikacji danych konfiguracyjnych, a także trwałego przejęcia routera lub systemu mesh.

Mitygacja

Należy zaktualizować firmware urządzeń do wersji eliminujących podatność: MR60 do 1.1.7.132 lub nowszej, MS60 do 1.1.7.132 lub nowszej, R6900P i R7000P do 1.3.3.154 lub nowszej, R7960P i R8000P do 1.4.4.94 lub nowszej. Aktualizacje dostępne są zgodnie z oficjalnym komunikatem bezpieczeństwa NETGEAR (PSV-2022-0155).

Kogo dotyczy

NETGEAR MR60 przed wersją 1.1.7.132, MS60 przed wersją 1.1.7.132, R6900P przed wersją 1.3.3.154, R7000P przed wersją 1.3.3.154, R7960P przed wersją 1.4.4.94, R8000P przed wersją 1.4.4.94.

Uwagi

Podatność umożliwia atak przed uwierzytelnieniem (pre-authentication), co znacząco zwiększa ryzyko. Szczegóły opisano w poradniku bezpieczeństwa NETGEAR PSV-2022-0155.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear Mr60

    HW
    Netgear
    wszystkie wersje
  • Netgear Mr60 Firmware

    OS
    Netgear
    < 1.1.7.132
  • Netgear Ms60

    HW
    Netgear
    wszystkie wersje
  • Netgear Ms60 Firmware

    OS
    Netgear
    < 1.1.7.132
  • Netgear R6900p

    HW
    Netgear
    wszystkie wersje
  • Netgear R6900p Firmware

    OS
    Netgear
    < 1.3.3.154
  • Netgear R7000p

    HW
    Netgear
    wszystkie wersje
  • Netgear R7000p Firmware

    OS
    Netgear
    < 1.3.3.154
  • Netgear R7960p

    HW
    Netgear
    wszystkie wersje
  • Netgear R7960p Firmware

    OS
    Netgear
    < 1.4.4.94
  • Netgear R8000p

    HW
    Netgear
    wszystkie wersje
  • Netgear R8000p Firmware

    OS
    Netgear
    < 1.4.4.94
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-36187CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w NETGEAR R6400v2 — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2022-44188CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Netgear R7000P — parametr enable_band_steering

CVE-2022-44184CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Netgear R7000P — parametr wan_dns1_sec w httpd

CVE-2022-44186CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w Netgear R7000P Firmware via parametr wan_dns1_pri

CVE-2022-44187CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Netgear R7000P via wan_dns1_pri