Krytyczna podatność typu buffer overflow w funkcji powiadomień firmware urządzeń Zyxel (firewalle/VPN) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu lub wywołanie odmowy usługi. Podatność jest aktywnie wykorzystywana przez atakujących i znajduje się w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
A buffer overflow vulnerability in the notification function in Zyxel ATP series firmware versions 4.60 through 5.36 Patch 1, USG FLEX series firmware versions 4.60 through 5.36 Patch 1, USG FLEX 50(W) firmware versions 4.60 through 5.36 Patch 1, USG20(W)-VPN firmware versions 4.60 through 5.36 Patch 1, VPN series firmware versions 4.60 through 5.36 Patch 1, ZyWALL/USG series firmware versions 4.60 through 4.73 Patch 1, could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and even a remote code execution on an affected device.
Błąd polega na przepełnieniu bufora (buffer overflow, CWE-120) w funkcji obsługi powiadomień wbudowanej w firmware urządzeń Zyxel. Atakujący może wysłać specjalnie spreparowane dane sieciowe bez konieczności posiadania jakichkolwiek poświadczeń, co powoduje nadpisanie pamięci procesu. W zależności od warunków prowadzi to do awarii urządzenia (DoS) lub do przejęcia nad nim pełnej kontroli poprzez zdalne wykonanie kodu (RCE).
Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na urządzeniu (RCE) lub całkowicie wyłączyć jego działanie (DoS), co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem brzegowym lub zablokowanie dostępu do sieci chronionej przez to urządzenie.
Należy niezwłocznie zaktualizować firmware do wersji wyższej niż 5.36 Patch 1 (dla serii ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN) lub wyższej niż 4.73 Patch 1 (dla serii ZyWALL/USG), zgodnie z oficjalnym komunikatem bezpieczeństwa Zyxel dostępnym w referencjach. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń.
Zyxel ATP series firmware 4.60–5.36 Patch 1, Zyxel USG FLEX series firmware 4.60–5.36 Patch 1, Zyxel USG FLEX 50(W) firmware 4.60–5.36 Patch 1, Zyxel USG20(W)-VPN firmware 4.60–5.36 Patch 1, Zyxel VPN series firmware 4.60–5.36 Patch 1, Zyxel ZyWALL/USG series firmware 4.60–4.73 Patch 1
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. CVE-2023-33009 jest powiązana z CVE-2023-33010 — obie dotyczą buffer overflow w firmware Zyxel i zostały ujawnione tego samego dnia w ramach tego samego biuletynu bezpieczeństwa producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZyxel Atp100
HWZyxelwszystkie wersjeZyxel Atp100 Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Atp100w
HWZyxelwszystkie wersjeZyxel Atp100w Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Atp200
HWZyxelwszystkie wersjeZyxel Atp200 Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Atp500
HWZyxelwszystkie wersjeZyxel Atp500 Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Atp700
HWZyxelwszystkie wersjeZyxel Atp700 Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Atp800
HWZyxelwszystkie wersjeZyxel Atp800 Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Usg20 Vpn
HWZyxelwszystkie wersjeZyxel Usg20 Vpn Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Usg 20w Vpn
HWZyxelwszystkie wersjeZyxel Usg 20w Vpn Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Usg 40
HWZyxelwszystkie wersjeZyxel Usg 40 Firmware
OSZyxel4.734.60 – 4.73 (bez)Zyxel Usg 40w
HWZyxelwszystkie wersjeZyxel Usg 40w Firmware
OSZyxel4.734.60 – 4.73 (bez)Zyxel Usg 60
HWZyxelwszystkie wersjeZyxel Usg 60 Firmware
OSZyxel4.734.60 – 4.73 (bez)Zyxel Usg 60w
HWZyxelwszystkie wersjeZyxel Usg 60w Firmware
OSZyxel4.734.60 – 4.73 (bez)Zyxel Usg Flex 100
HWZyxelwszystkie wersjeZyxel Usg Flex 100 Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Usg Flex 100w
HWZyxelwszystkie wersjeZyxel Usg Flex 100w Firmware
OSZyxel5.364.60 – 5.36 (bez)Zyxel Usg Flex 200
HWZyxelwszystkie wersjeZyxel Usg Flex 200 Firmware
OSZyxel5.364.60 – 5.36 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Zyxel
- Produkti
- Multiple Firewalls
- Data dodania do KEVi
- 5 czerwca 2023
- Termin remediation (USA)i
- 26 czerwca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenia Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN i zapory firewall ZyWALL/USG zawierają lukę przepełnienia bufora w funkcji powiadomień, która może umożliwić nieuwierytelnionym atakującym spowodowanie warunków odmowy usługi (DoS) i zdalnego wykonania kodu na zaatakowanym urządzeniu.
▸ Pokaż oryginał (EN)
Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN, and ZyWALL/USG firewalls contain a buffer overflow vulnerability in the notification function that could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and remote code execution on an affected device.
Powiązane podatności
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)
Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)
Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS
Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60
Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root