CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2023-33009

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia

CVSS 9.8v3.1pub. 2023-05-24upd. 2026-02-26

Krytyczna podatność typu buffer overflow w funkcji powiadomień firmware urządzeń Zyxel (firewalle/VPN) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu lub wywołanie odmowy usługi. Podatność jest aktywnie wykorzystywana przez atakujących i znajduje się w katalogu CISA KEV.

Pokaż oryginał (EN)

A buffer overflow vulnerability in the notification function in Zyxel ATP series firmware versions 4.60 through 5.36 Patch 1, USG FLEX series firmware versions 4.60 through 5.36 Patch 1, USG FLEX 50(W) firmware versions 4.60 through 5.36 Patch 1, USG20(W)-VPN firmware versions 4.60 through 5.36 Patch 1, VPN series firmware versions 4.60 through 5.36 Patch 1, ZyWALL/USG series firmware versions 4.60 through 4.73 Patch 1, could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and even a remote code execution on an affected device.

🤖 Analiza AI
Jak działa

Błąd polega na przepełnieniu bufora (buffer overflow, CWE-120) w funkcji obsługi powiadomień wbudowanej w firmware urządzeń Zyxel. Atakujący może wysłać specjalnie spreparowane dane sieciowe bez konieczności posiadania jakichkolwiek poświadczeń, co powoduje nadpisanie pamięci procesu. W zależności od warunków prowadzi to do awarii urządzenia (DoS) lub do przejęcia nad nim pełnej kontroli poprzez zdalne wykonanie kodu (RCE).

Skutki

Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na urządzeniu (RCE) lub całkowicie wyłączyć jego działanie (DoS), co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem brzegowym lub zablokowanie dostępu do sieci chronionej przez to urządzenie.

Mitygacja

Należy niezwłocznie zaktualizować firmware do wersji wyższej niż 5.36 Patch 1 (dla serii ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN) lub wyższej niż 4.73 Patch 1 (dla serii ZyWALL/USG), zgodnie z oficjalnym komunikatem bezpieczeństwa Zyxel dostępnym w referencjach. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń.

Kogo dotyczy

Zyxel ATP series firmware 4.60–5.36 Patch 1, Zyxel USG FLEX series firmware 4.60–5.36 Patch 1, Zyxel USG FLEX 50(W) firmware 4.60–5.36 Patch 1, Zyxel USG20(W)-VPN firmware 4.60–5.36 Patch 1, Zyxel VPN series firmware 4.60–5.36 Patch 1, Zyxel ZyWALL/USG series firmware 4.60–4.73 Patch 1

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. CVE-2023-33009 jest powiązana z CVE-2023-33010 — obie dotyczą buffer overflow w firmware Zyxel i zostały ujawnione tego samego dnia w ramach tego samego biuletynu bezpieczeństwa producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zyxel Atp100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100 Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Atp100w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100w Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Atp200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp200 Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Atp500

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp500 Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Atp700

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp700 Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Atp800

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp800 Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Usg20 Vpn

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg20 Vpn Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Usg 20w Vpn

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg 20w Vpn Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Usg 40

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg 40 Firmware

    OS
    Zyxel
    4.734.60 – 4.73 (bez)
  • Zyxel Usg 40w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg 40w Firmware

    OS
    Zyxel
    4.734.60 – 4.73 (bez)
  • Zyxel Usg 60

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg 60 Firmware

    OS
    Zyxel
    4.734.60 – 4.73 (bez)
  • Zyxel Usg 60w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg 60w Firmware

    OS
    Zyxel
    4.734.60 – 4.73 (bez)
  • Zyxel Usg Flex 100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 100 Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Usg Flex 100w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 100w Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)
  • Zyxel Usg Flex 200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 200 Firmware

    OS
    Zyxel
    5.364.60 – 5.36 (bez)

CISA KEV — szczegółyi

Dostawcai
Zyxel
Produkti
Multiple Firewalls
Data dodania do KEVi
5 czerwca 2023
Termin remediation (USA)i
26 czerwca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN i zapory firewall ZyWALL/USG zawierają lukę przepełnienia bufora w funkcji powiadomień, która może umożliwić nieuwierytelnionym atakującym spowodowanie warunków odmowy usługi (DoS) i zdalnego wykonania kodu na zaatakowanym urządzeniu.

tłumaczenie AI
Pokaż oryginał (EN)

Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN, and ZyWALL/USG firewalls contain a buffer overflow vulnerability in the notification function that could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and remote code execution on an affected device.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 26 czerwca 2023
Tagi
RCEAuth BypassMemoryVPN
CWE
Referencje

Powiązane podatności

CVE-2023-33010CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)

CVE-2023-28771CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)

CVE-2022-30525CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS

CVE-2020-29583CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60

CVE-2020-9054CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root