Zyxel выпускает исправления для устранения 15 недостатков в устройствах NAS, брандмауэра и точки доступа

Brother

Professional
Messages
2,565
Reputation
3
Reaction score
362
Points
83
Zyxel выпустила исправления для устранения 15 проблем безопасности, влияющих на сетевые хранилища (NAS), брандмауэр и устройства точки доступа (AP), включая три критических недостатка, которые могут привести к обходу аутентификации и вводу команд.

Три уязвимости перечислены ниже -
  • CVE-2023-35138 (оценка CVSS: 9,8) - Уязвимость при внедрении команд, которая может позволить злоумышленнику, не прошедшему проверку подлинности, выполнить некоторые команды операционной системы, отправив обработанный запрос HTTP POST.
  • CVE-2023-4473 (оценка CVSS: 9,8) - Уязвимость при внедрении команд в веб-сервер, которая может позволить злоумышленнику, не прошедшему проверку подлинности, выполнять некоторые команды операционной системы, отправляя созданный URL-адрес уязвимому устройству.
  • CVE-2023-4474 (оценка CVSS: 9,8) - Уязвимость, связанная с неправильной нейтрализацией специальных элементов, которая может позволить злоумышленнику, не прошедшему проверку подлинности, выполнять некоторые команды операционной системы, отправляя созданный URL-адрес уязвимому устройству.
Также Zyxel исправила три серьезных недостатка (CVE-2023-35137, CVE-2023-37927 и CVE-2023-37928), которые в случае успешного использования могут позволить злоумышленникам получать системную информацию и выполнять произвольные команды. Стоит отметить, что как CVE-2023-37927, так и CVE-2023-37928 требуют аутентификации.

Эти недостатки влияют на следующие модели и версии -
  • NAS326 - версии V5.21 (AAZF.14) C0 и более ранние (исправлены в версии 5.21 (AAZF.15) C0)
  • NAS542 - версии V5.21 (ABAG.11) C0 и более ранние (исправлены в версии 5.21 (ABAG.12) C0)
Рекомендация появилась через несколько дней после того, как тайваньский сетевой поставщик отправил исправления для девяти недостатков в некоторых версиях брандмауэра и точки доступа (AP), некоторые из которых могут использоваться для доступа к системным файлам и журналам администратора, а также вызывать отказ в обслуживании (DoS).

Поскольку устройства Zyxel часто используются злоумышленниками, пользователям настоятельно рекомендуется применять последние обновления для устранения потенциальных угроз.
 
Top