Zyxel выпустила обновления для устранения критической уязвимости (CVE-2024-7261, CVSS 9.8) в точках доступа и маршрутизаторах, которая позволяет выполнять несанкционированные команды через внедрение команд ОС.
Уязвимость в параметре host CGI-программы некоторых AP и маршрутизаторов позволяет злоумышленнику выполнять OS-команды через специально сформированный cookie-файл.
Zyxel также обновила 7 уязвимостей в маршрутизаторах и межсетевых экранах, включая критические, которые могут привести к выполнению OS-команд, DoS или утечке данных:
CVE-2024-5412 (CVSS: 7.5) —
уязвимость переполнения буфера в библиотеке “libclinkc”, которая может позволить неаутентифицированному пользователю вызвать состояние DoS посредством специально сформированного HTTP-запроса.
CVE-2024-6343 (CVSS: 4.9) —
уязвимость переполнения буфера, которая может позволить аутентифицированному пользователю с админскими правами вызвать состояние DoS посредством специально сформированного HTTP-запроса.
CVE-2024-7203 (CVSS: 7.2) —
уязвимость внедрения команд после аутентификации, которая может позволить аутентифицированному пользователю с админскими правами выполнять команды OS.
CVE-2024-42057 (CVSS: 8.1) —
уязвимость внедрения команд в функции IPSec VPN, которая может позволить неаутентифицированному пользователю выполнять команды OS.
CVE-2024-42058 (CVSS: 7.5) —
уязвимость «null pointer dereference», которая может позволить неаутентифицированному пользователю вызвать состояние DoS путем отправки специально сформированных пакетов.
CVE-2024-42059 (CVSS: 7.2) —
уязвимость внедрения команд после аутентификации, которая может позволить аутентифицированному пользователю с админскими правами выполнять команды OS путем загрузки специально сформированного сжатого языкового файла через FTP.
CVE-2024-42060 (CVSS: 7.2) —
уязвимость внедрения команд после аутентификации в некоторых версиях межсетевых экранов, которая может позволить аутентифицированному пользователю с админскими правами выполнять команды OS.
🤩 NetworkAdmin.ru