CVE-2020-9054
منتجات ZyXEL NAS التي تعمل بإصدار البرنامج الثابت 5.21 والإصدارات الأقدم معرضة لثغرة حقن أوامر قبل المصادقة في weblogin.cgi
- تم النشر
- 04/03/2020
- محدث
- 21/10/2025
- تخصيص CNA
- certcc
- الأدلة المرصودة
- 25/03/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
أجهزة ZyXEL متعددة من نوع التخزين المتصل بالشبكة (NAS) التي تعمل بإصدار البرنامج الثابت 5.21 تحتوي على ثغرة حقن أوامر قبل المصادقة، مما قد يسمح لمهاجم عن بُعد غير مصادَق بتنفيذ تعليمات برمجية عشوائية على الجهاز المصاب. تحقق أجهزة ZyXEL NAS من المصادقة باستخدام الملف التنفيذي CGI المسمى weblogin.cgi. يفشل هذا البرنامج في تعقيم معامل اسم المستخدم الذي يتم تمريره إليه بشكل صحيح. إذا كان معامل اسم المستخدم يحوي أحرفًا معينة، فقد يسمح بحقن أوامر بصلاحيات خادم الويب الذي يعمل على جهاز ZyXEL. على الرغم من أن خادم الويب لا يعمل بصلاحيات المستخدم الجذر (root)، فإن أجهزة ZyXEL تتضمن أداة setuid يمكن استغلالها لتشغيل أي أمر بصلاحيات الجذر. وعلى هذا النحو، يجب الافتراض أن استغلال هذه الثغرة قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد بصلاحيات الجذر. من خلال إرسال طلب HTTP POST أو GET مصمم خصيصًا إلى جهاز ZyXEL مصاب، قد يتمكن مهاجم عن بُعد غير مصادَق من تنفيذ تعليمات برمجية عشوائية على الجهاز. قد يحدث ذلك عبر الاتصال المباشر بالجهاز إذا كان مكشوفًا مباشرة أمام المهاجم. ومع ذلك، توجد طرق لتحفيز مثل هذه الطلبات المصممة حتى إذا لم يكن لدى المهاجم اتصال مباشر بالأجهزة المصابة. على سبيل المثال، مجرد زيارة موقع ويب يمكن أن يؤدي إلى اختراق أي جهاز ZyXEL يمكن الوصول إليه من نظام العميل. تتأثر المنتجات التالية: NAS326 قبل البرنامج الثابت V5.21(AAZF.7)C0، NAS520 قبل البرنامج الثابت V5.21(AASZ.3)C0، NAS540 قبل البرنامج الثابت V5.21(AATB.4)C0، NAS542 قبل البرنامج الثابت V5.21(ABAG.4)C0. أصدرت ZyXEL تحديثات البرنامج الثابت لأجهزة NAS326 وNAS520 وNAS540 وNAS542. الطرازات المتأثرة التي توقف دعمها: NSA210 وNSA220 وNSA220+ وNSA221 وNSA310 وNSA310S وNSA320 وNSA320S وNSA325 وNSA325v2
المصادر
1استغلال إثبات المفهوم لـ CVE-2020-9054 يستهدف أجهزة Zyxel. يوضح تنفيذ التعليمات البرمجية عن بُعد عبر طلب HTTP مصمم خصيصًا لواجهة إدارة الويب.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.