CRITICAL🇬🇧 English

CVE-2023-33532

Command injection w routerze Netgear R6250 umożliwiający RCE

CVSS 9.8v3.1pub. 2023-06-06upd. 2026-07-09

Router Netgear R6250 z firmware 1.0.4.48 zawiera podatność typu command injection w interfejsie zarządzania webowego. Atakujący posiadający dostęp do panelu administracyjnego może wykonać dowolne polecenia systemowe i przejąć kontrolę nad urządzeniem.

Pokaż oryginał (EN)

There is a command injection vulnerability in the Netgear R6250 router with Firmware Version 1.0.4.48. If an attacker gains web management privileges, they can inject commands into the post request parameters, thereby gaining shell privileges.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości wstrzyknięcia poleceń systemowych poprzez parametry żądania HTTP POST kierowanego do interfejsu webowego routera. Atakujący, który uzyskał uprawnienia do panelu zarządzania, może osadzić złośliwe polecenia w parametrach POST, które są następnie wykonywane przez system operacyjny urządzenia bez odpowiedniej walidacji. W rezultacie atakujący uzyskuje interaktywny dostęp do powłoki systemowej (shell) routera.

Skutki

Atakujący uzyskuje pełne uprawnienia powłoki systemowej (shell) na urządzeniu, co umożliwia mu całkowitą kompromitację routera, modyfikację jego konfiguracji, podsłuchiwanie ruchu sieciowego oraz potencjalne wykorzystanie urządzenia jako punktu wyjścia do dalszych ataków w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do interfejsu zarządzania webowego wyłącznie do zaufanych adresów IP oraz unikanie ekspozycji panelu administracyjnego na sieć publiczną.

Kogo dotyczy

Netgear R6250 z firmware w wersji 1.0.4.48

Uwagi

Eksploatacja wymaga uprzedniego uzyskania dostępu do interfejsu zarządzania webowego routera (uwierzytelnienie lub wcześniejsza kompromitacja), co obniża praktyczną exploitowalność mimo oceny CVSS 9.8 (wyliczonej bez uwzględnienia wymogu wcześniejszego dostępu administracyjnego). Dokumentacja techniczna dostępna w repozytorium GitHub autora odkrycia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgear R6250

    HW
    Netgear
    wszystkie wersje
  • Netgear R6250 Firmware

    OS
    Netgear
    1.0.4.48
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-34563CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow po uwierzytelnieniu w Netgear R6250 Firmware

CVE-2021-45610CRITICAL9.6PL ✓ten sam produkt

Pre-authentication buffer overflow w urządzeniach NETGEAR (CVE-2021-45610)

CVE-2021-45609CRITICAL9.6PL ✓ten sam produkt

NETGEAR — Pre-Authentication Buffer Overflow w routerach i modemach

CVE-2021-45527CRITICAL9.6PL ✓ten sam produkt

Buffer overflow po uwierzytelnieniu w urządzeniach NETGEAR (wiele modeli)

CVE-2021-38516CRITICAL10.0PL ✓ten sam produkt

Brak kontroli dostępu na poziomie funkcji w urządzeniach NETGEAR