[TLP:CLEAR] Zyxel opravuje 3 zranitelnosti ve svých produktech
Zyxel opravuje 3 vysoce závažné zranitelnosti ve svých produktech. Informace o konkrétních produktech a opravených verzích naleznete na [1]. Je důležité poznamenat, že přístup WAN je ve výchozím nastavení zakázán a útok je možný pouze při kompromitaci silného administrátorského hesla [1].
Autentizovanému vzdálenému útočníkovi s administrátorskými oprávněními je prostřednictvím parametru "DNSServer" v určitých verzích firmwaru DSL/Ethernet CPE umožněno vykonávat příkazy v operačním systému zranitelného zařízení [1][2].
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-11253 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 11. 3. 2025.
Autentizovanému vzdálenému útočníkovi s administrátorskými oprávněními je prostřednictvím fukce "ZyEE" v určitých verzích firmwaru DSL/Ethernet CPE, fiber ONT a WiFi extenderů umožněno vykonávat příkazy v operačním systému zranitelného zařízení [1][3].
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-12009 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 11. 3. 2025.
Autentizovanému vzdálenému útočníkovi s administrátorskými oprávněními je prostřednictvím funkce ”zyUtilMailSend” v určitých verzích firmwaru DSL/Ethernet CPE, fiber ONT a WiFi extenderů umožněno vykonávat příkazy v operačním systému zranitelného zařízení [1][4].
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-12010 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 11. 3. 2025.
Odkazy
- [1] https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-post-authentication-command-injection-vulnerabilities-in-certain-dsl-ethernet-cpe-fiber-ont-and-wifi-extender-devices-03-11-2025
- [2] https://www.cve.org/CVERecord?id=CVE-2024-11253
- [3] https://www.cve.org/CVERecord?id=CVE-2024-12009
- [4] https://www.cve.org/CVERecord?id=CVE-2024-12010
Za CESNET-CERTS Michaela Jarošová dne 11. 3. 2025.