Krytyczna podatność typu command injection w urządzeniach Zyxel NAS326, NAS540 i NAS542 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie poleceń systemowych bez żadnego logowania. Podatność jest aktywnie wykorzystywana na wolności i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
The pre-authentication command injection vulnerability in the Zyxel NAS326 firmware versions prior to V5.21(AAZF.14)C0, NAS540 firmware versions prior to V5.21(AATB.11)C0, and NAS542 firmware versions prior to V5.21(ABAG.11)C0 could allow an unauthenticated attacker to execute some operating system (OS) commands remotely by sending a crafted HTTP request.
Atakujący wysyła spreparowane żądanie HTTP do interfejsu sieciowego urządzenia NAS. Ze względu na brak mechanizmu uwierzytelniania przed przetworzeniem danych wejściowych (pre-authentication), złośliwie skonstruowane parametry żądania trafiają bezpośrednio do interpretera poleceń systemu operacyjnego (CWE-78: OS Command Injection). W efekcie urządzenie wykonuje dostarczone przez atakującego polecenia z uprawnieniami procesu obsługującego żądanie, bez potrzeby posiadania jakichkolwiek danych uwierzytelniających.
Nieuwierzytelniony, zdalny atakujący może przejąć pełną kontrolę nad urządzeniem NAS, uzyskując poufność, integralność i dostępność przechowywanych danych — w tym możliwość odczytu, modyfikacji lub usunięcia plików oraz dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować firmware: NAS326 do wersji V5.21(AAZF.14)C0 lub nowszej, NAS540 do wersji V5.21(AATB.11)C0 lub nowszej, NAS542 do wersji V5.21(ABAG.11)C0 lub nowszej. Patche dostępne są za pośrednictwem oficjalnego komunikatu bezpieczeństwa Zyxel. Do czasu wdrożenia aktualizacji zaleca się odcięcie dostępu do interfejsu zarządzania urządzenia od sieci niezaufanych (w tym Internetu) na poziomie firewall.
Zyxel NAS326 z firmware w wersjach wcześniejszych niż V5.21(AAZF.14)C0; Zyxel NAS540 z firmware w wersjach wcześniejszych niż V5.21(AATB.11)C0; Zyxel NAS542 z firmware w wersjach wcześniejszych niż V5.21(ABAG.11)C0.
Podatność potwierdzona w katalogu CISA Known Exploited Vulnerabilities (KEV), co oznacza jej aktywne wykorzystywanie przez atakujących. Agencje federalne USA zobowiązane są do zastosowania patcha w trybie priorytetowym.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZyxel Nas326
HWZyxelwszystkie wersjeZyxel Nas326 Firmware
OSZyxel< 5.21\(aazf.14\)c0Zyxel Nas540
HWZyxelwszystkie wersjeZyxel Nas540 Firmware
OSZyxel< 5.21\(aatb.11\)c0Zyxel Nas542
HWZyxelwszystkie wersjeZyxel Nas542 Firmware
OSZyxel< 5.21\(abag.11\)c0
CISA KEV — szczegółyi
- Dostawcai
- Zyxel
- Produkti
- Multiple Network-Attached Storage (NAS) Devices
- Data dodania do KEVi
- 23 czerwca 2023
- Termin remediation (USA)i
- 14 lipca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Wiele urządzeń Zyxel network-attached storage (NAS) zawiera lukę command injection wymagającą pre-authentication, która może umożliwić nieuwierzytelnionemu atakującemu wykonanie poleceń zdalnie za pośrednictwem crafted żądania HTTP.
▸ Pokaż oryginał (EN)
Multiple Zyxel network-attached storage (NAS) devices contain a pre-authentication command injection vulnerability that could allow an unauthenticated attacker to execute commands remotely via a crafted HTTP request.
Powiązane podatności
Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root
Command injection w Zyxel NAS326/NAS542 — zdalne wykonanie poleceń OS
RCE w Zyxel NAS326/NAS542 — nieuwierzytelnione wykonanie kodu przez upload pliku
Command injection w Zyxel NAS326/NAS542 — nieuwierzytelnione RCE
Command injection w parametrze setCookie urządzeń Zyxel NAS326/NAS542