CVE-2020-9054
ZyXEL NAS-Produkte mit Firmware-Version 5.21 und früher sind anfällig für eine Befehlsinjektion vor der Authentifizierung in weblogin.cgi
- Veröffentlicht
- 04.03.2020
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- certcc
- Beweise beobachtet
- 25.03.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Mehrere ZyXEL-Netzwerkspeichergeräte (NAS) mit Firmware-Version 5.21 enthalten eine Schwachstelle durch Befehlsinjektion vor der Authentifizierung, die es einem entfernten, nicht authentifizierten Angreifer ermöglichen kann, beliebigen Code auf einem verwundbaren Gerät auszuführen. ZyXEL-NAS-Geräte führen die Authentifizierung mithilfe des CGI-Programms weblogin.cgi durch. Dieses Programm bereinigt den an es übergebenen username-Parameter nicht ordnungsgemäß. Wenn der username-Parameter bestimmte Zeichen enthält, kann dies eine Befehlsinjektion mit den Rechten des Webservers ermöglichen, der auf dem ZyXEL-Gerät läuft. Obwohl der Webserver nicht als Root-Benutzer läuft, enthalten ZyXEL-Geräte ein setuid-Dienstprogramm, das genutzt werden kann, um beliebige Befehle mit Root-Rechten auszuführen. Daher sollte davon ausgegangen werden, dass die Ausnutzung dieser Schwachstelle zu Remote-Codeausführung mit Root-Rechten führen kann. Durch das Senden einer speziell gestalteten HTTP-POST- oder GET-Anfrage an ein verwundbares ZyXEL-Gerät kann ein entfernter, nicht authentifizierter Angreifer möglicherweise beliebigen Code auf dem Gerät ausführen. Dies kann geschehen, indem er sich direkt mit einem Gerät verbindet, wenn dieses direkt einem Angreifer ausgesetzt ist. Es gibt jedoch Möglichkeiten, solche speziell gestalteten Anfragen auszulösen, selbst wenn ein Angreifer keine direkte Verbindung zu einem verwundbaren Gerät hat. Zum Beispiel kann bereits das Besuchen einer Website zur Kompromittierung jedes ZyXEL-Geräts führen, das vom Client-System aus erreichbar ist. Zu den betroffenen Produkten gehören: NAS326 vor Firmware V5.21(AAZF.7)C0 NAS520 vor Firmware V5.21(AASZ.3)C0 NAS540 vor Firmware V5.21(AATB.4)C0 NAS542 vor Firmware V5.21(ABAG.4)C0 ZyXEL hat Firmware-Updates für NAS326, NAS520, NAS540 und NAS542 bereitgestellt. Betroffene Modelle, die nicht mehr unterstützt werden: NSA210, NSA220, NSA220+, NSA221, NSA310, NSA310S, NSA320, NSA320S, NSA325 und NSA325v2
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.