Urządzenie Netgear R7100LG w wersji firmware 1.0.0.78 zawiera podatność typu command injection w skrypcie usb_remote_invite.cgi. Jest to podatność krytyczna, ponieważ nieuwierzytelniony atakujący zdalnie może wykonać dowolne polecenia systemowe na urządzeniu.
▸ Pokaż oryginał (EN)
Netgear R7100LG 1.0.0.78 was discovered to contain a command injection vulnerability via the password parameter at usb_remote_invite.cgi.
Podatność wynika z braku odpowiedniej walidacji i sanityzacji wartości przekazywanej w parametrze 'password' do skryptu usb_remote_invite.cgi. Atakujący może wstrzyknąć do tego parametru złośliwe polecenia systemowe, które zostaną wykonane bezpośrednio przez interpreter poleceń urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a jego wektor jest sieciowy, co znacznie zwiększa ryzyko.
Skuteczne wykorzystanie podatności umożliwia atakującemu zdalne wykonanie dowolnych poleceń (RCE) z uprawnieniami procesu obsługującego CGI, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz zakłócenia dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się sprawdzenie strony https://www.netgear.com/about/security/ w celu uzyskania aktualnych informacji o dostępnych aktualizacjach firmware. Do czasu wdrożenia poprawki należy rozważyć ograniczenie dostępu do interfejsu zarządzania urządzeniem wyłącznie z zaufanych sieci lub wyłączenie funkcji USB remote invite.
Netgear R7100LG z firmware w wersji 1.0.0.78
Szczegóły techniczne i proof-of-concept podatności zostały opublikowane w repozytorium GitHub FirmRec/IoT-Vulns, co zwiększa ryzyko jej wykorzystania przez atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetgear R7100lg
HWNetgearwszystkie wersjeNetgear R7100lg Firmware
OSNetgear1.0.0.78
Powiązane podatności
Command injection bez uwierzytelnienia w urządzeniach NETGEAR
NETGEAR — Pre-Authentication Buffer Overflow w routerach i modemach
Buffer overflow po uwierzytelnieniu w urządzeniach NETGEAR (wiele modeli)
Pre-authentication buffer overflow w urządzeniach NETGEAR (CVE-2021-45610)
Command Injection bez uwierzytelnienia w routerach NETGEAR