Podatność command injection w firmware urządzeń Zyxel z serii ZyWALL/USG, VPN, USG FLEX oraz ATP umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemu operacyjnego. Luka jest aktywnie wykorzystywana w atakach i została sklasyfikowana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
Improper error message handling in Zyxel ZyWALL/USG series firmware versions 4.60 through 4.73, VPN series firmware versions 4.60 through 5.35, USG FLEX series firmware versions 4.60 through 5.35, and ATP series firmware versions 4.60 through 5.35, which could allow an unauthenticated attacker to execute some OS commands remotely by sending crafted packets to an affected device.
Błąd tkwi w nieprawidłowej obsłudze komunikatów o błędach w dekoderze pakietów IKE (Internet Key Exchange). Atakujący może wysłać specjalnie spreparowane pakiety sieciowe do podatnego urządzenia bez konieczności posiadania jakichkolwiek poświadczeń. Na skutek niewłaściwego przetwarzania tych pakietów możliwe jest wstrzyknięcie i wykonanie dowolnych poleceń systemu operacyjnego na urządzeniu docelowym.
Atakujący bez uwierzytelnienia może zdalnie wykonać dowolne polecenia OS na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem — możliwość modyfikacji konfiguracji, uzyskania dostępu do sieci wewnętrznej oraz potencjalnego wykorzystania urządzenia jako punktu wejścia do dalszych działań.
Należy natychmiast zaktualizować firmware do wersji nieobciążonych podatnością zgodnie z oficjalnym komunikatem bezpieczeństwa Zyxel dostępnym pod adresem wskazanym w referencjach producenta. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń oraz monitorowanie ruchu sieciowego pod kątem anomalii.
Zyxel ZyWALL/USG series firmware w wersjach 4.60–4.73; Zyxel VPN series firmware w wersjach 4.60–5.35; Zyxel USG FLEX series firmware w wersjach 4.60–5.35; Zyxel ATP series firmware w wersjach 4.60–5.35
Podatność jest wpisana do katalogu CISA KEV (Known Exploited Vulnerabilities). Publicznie dostępny jest kod exploit dla dekodera pakietów IKE (źródło: Packet Storm Security). Dotyczy urządzeń sieciowych klasy firewall/VPN powszechnie stosowanych na obrzeżach sieci korporacyjnych, co czyni ją szczególnie niebezpieczną.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZyxel Atp100
HWZyxelwszystkie wersjeZyxel Atp100 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Atp100w
HWZyxelwszystkie wersjeZyxel Atp100w Firmware
OSZyxel4.60 – 5.35 (bez)Zyxel Atp200
HWZyxelwszystkie wersjeZyxel Atp200 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Atp500
HWZyxelwszystkie wersjeZyxel Atp500 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Atp700
HWZyxelwszystkie wersjeZyxel Atp700 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Atp800
HWZyxelwszystkie wersjeZyxel Atp800 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Usg Flex 100
HWZyxelwszystkie wersjeZyxel Usg Flex 100 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Usg Flex 100w
HWZyxelwszystkie wersjeZyxel Usg Flex 100w Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Usg Flex 200
HWZyxelwszystkie wersjeZyxel Usg Flex 200 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Usg Flex 50
HWZyxelwszystkie wersjeZyxel Usg Flex 500
HWZyxelwszystkie wersjeZyxel Usg Flex 500 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Usg Flex 50 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Usg Flex 50w
HWZyxelwszystkie wersjeZyxel Usg Flex 50w Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Usg Flex 700
HWZyxelwszystkie wersjeZyxel Usg Flex 700 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Vpn100
HWZyxelwszystkie wersjeZyxel Vpn1000
HWZyxelwszystkie wersjeZyxel Vpn1000 Firmware
OSZyxel4.60 – 5.36 (bez)Zyxel Vpn100 Firmware
OSZyxel4.60 – 5.36 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Zyxel
- Produkti
- Multiple Firewalls
- Data dodania do KEVi
- 31 maja 2023
- Termin remediation (USA)i
- 21 czerwca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zapory sieciowe Zyxel ATP, USG FLEX, VPN i ZyWALL/USG umożliwiają nieprawidłową obsługę komunikatów błędu, która może pozwolić niezauwierzytelnionemu atakującemu na zdalne wykonanie poleceń systemu operacyjnego poprzez wysłanie spreparowanych pakietów do zaatakowanego urządzenia.
▸ Pokaż oryginał (EN)
Zyxel ATP, USG FLEX, VPN, and ZyWALL/USG firewalls allow for improper error message handling which could allow an unauthenticated attacker to execute OS commands remotely by sending crafted packets to an affected device.
Powiązane podatności
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia
Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS
Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60
Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root