Krytyczna podatność typu buffer overflow w funkcji przetwarzania ID w firmware urządzeń Zyxel (seria ATP, USG FLEX, VPN, ZyWALL/USG) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu lub wywołanie odmowy usługi. Podatność jest aktywnie exploitowana i widnieje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
A buffer overflow vulnerability in the ID processing function in Zyxel ATP series firmware versions 4.32 through 5.36 Patch 1, USG FLEX series firmware versions 4.50 through 5.36 Patch 1, USG FLEX 50(W) firmware versions 4.25 through 5.36 Patch 1, USG20(W)-VPN firmware versions 4.25 through 5.36 Patch 1, VPN series firmware versions 4.30 through 5.36 Patch 1, ZyWALL/USG series firmware versions 4.25 through 4.73 Patch 1, could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and even a remote code execution on an affected device.
Błąd polega na przepełnieniu bufora (buffer overflow) w funkcji odpowiedzialnej za przetwarzanie identyfikatorów (ID) w oprogramowaniu sprzętowym (firmware) urządzeń. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy bez konieczności wcześniejszego uwierzytelnienia, co powoduje przepełnienie bufora w pamięci urządzenia. W zależności od sposobu wykorzystania podatności możliwe jest zarówno doprowadzenie do stanu DoS (niedostępności urządzenia), jak i wykonanie zdalnego kodu (RCE) z poziomem uprawnień procesu docelowego.
Nieuwierzytelniony atakujący może przejąć pełną kontrolę nad urządzeniem poprzez zdalne wykonanie kodu (RCE) lub spowodować jego niedostępność (DoS), co w przypadku urządzeń pełniących funkcje firewall lub VPN może skutkować całkowitą utratą ochrony sieci.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa Zyxel (https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-multiple-buffer-overflow-vulnerabilities-of-firewalls). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsów zarządzania urządzeniami wyłącznie do zaufanych adresów IP.
Zyxel ATP series firmware w wersjach 4.32–5.36 Patch 1; USG FLEX series firmware w wersjach 4.50–5.36 Patch 1; USG FLEX 50(W) firmware w wersjach 4.25–5.36 Patch 1; USG20(W)-VPN firmware w wersjach 4.25–5.36 Patch 1; VPN series firmware w wersjach 4.30–5.36 Patch 1; ZyWALL/USG series firmware w wersjach 4.25–4.73 Patch 1.
Podatność jest umieszczona w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Urządzenia z tej rodziny często pełnią rolę bram VPN i firewall w infrastrukturach korporacyjnych, co czyni je szczególnie atrakcyjnym celem.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZyxel Atp100
HWZyxelwszystkie wersjeZyxel Atp100 Firmware
OSZyxel5.364.32 – 5.36 (bez)Zyxel Atp100w
HWZyxelwszystkie wersjeZyxel Atp100w Firmware
OSZyxel5.364.32 – 5.36 (bez)Zyxel Atp200
HWZyxelwszystkie wersjeZyxel Atp200 Firmware
OSZyxel5.364.32 – 5.36 (bez)Zyxel Atp500
HWZyxelwszystkie wersjeZyxel Atp500 Firmware
OSZyxel5.364.32 – 5.36 (bez)Zyxel Atp700
HWZyxelwszystkie wersjeZyxel Atp700 Firmware
OSZyxel5.364.32 – 5.36 (bez)Zyxel Atp800
HWZyxelwszystkie wersjeZyxel Atp800 Firmware
OSZyxel5.364.32 – 5.36 (bez)Zyxel Usg20 Vpn
HWZyxelwszystkie wersjeZyxel Usg20 Vpn Firmware
OSZyxel5.364.30 – 5.36 (bez)Zyxel Usg 20w Vpn
HWZyxelwszystkie wersjeZyxel Usg 20w Vpn Firmware
OSZyxel5.36Zyxel Usg 40
HWZyxelwszystkie wersjeZyxel Usg 40 Firmware
OSZyxel4.734.25 – 4.73 (bez)Zyxel Usg 40w
HWZyxelwszystkie wersjeZyxel Usg 40w Firmware
OSZyxel4.734.25 – 4.73 (bez)Zyxel Usg 60
HWZyxelwszystkie wersjeZyxel Usg 60 Firmware
OSZyxel4.734.25 – 4.73 (bez)Zyxel Usg 60w
HWZyxelwszystkie wersjeZyxel Usg 60w Firmware
OSZyxel4.734.25 – 4.73 (bez)Zyxel Usg Flex 100
HWZyxelwszystkie wersjeZyxel Usg Flex 100 Firmware
OSZyxel5.364.50 – 5.36 (bez)Zyxel Usg Flex 100w
HWZyxelwszystkie wersjeZyxel Usg Flex 100w Firmware
OSZyxel5.36Zyxel Usg Flex 200
HWZyxelwszystkie wersjeZyxel Usg Flex 200 Firmware
OSZyxel5.364.50 – 5.36 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Zyxel
- Produkti
- Multiple Firewalls
- Data dodania do KEVi
- 5 czerwca 2023
- Termin remediation (USA)i
- 26 czerwca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zapory Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN i ZyWALL/USG zawierają lukę buffer overflow w funkcji przetwarzania ID, która może pozwolić niezauwierzytelnionemu atakującemu na spowodowanie warunków denial-of-service (DoS) i zdalnego wykonania kodu na urządzeniu.
▸ Pokaż oryginał (EN)
Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN, and ZyWALL/USG firewalls contain a buffer overflow vulnerability in the ID processing function that could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and remote code execution on an affected device.
Powiązane podatności
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia
Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)
Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS
Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60
Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root