CVE-2022-30525
Sicherheitslücke in mehreren Zyxel-Firewalls durch OS Command Injection
- Veröffentlicht
- 12.05.2022
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- Zyxel
- Beweise beobachtet
- 16.05.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine OS-Command-Injection-Schwachstelle im CGI-Programm der Zyxel-USG-FLEX-100(W)-Firmware-Versionen 5.00 bis 5.21 Patch 1, der USG-FLEX-200-Firmware-Versionen 5.00 bis 5.21 Patch 1, der USG-FLEX-500-Firmware-Versionen 5.00 bis 5.21 Patch 1, der USG-FLEX-700-Firmware-Versionen 5.00 bis 5.21 Patch 1, der USG-FLEX-50(W)-Firmware-Versionen 5.10 bis 5.21 Patch 1, der USG20(W)-VPN-Firmware-Versionen 5.10 bis 5.21 Patch 1, der ATP-Serien-Firmware-Versionen 5.10 bis 5.21 Patch 1 und der VPN-Serien-Firmware-Versionen 4.60 bis 5.21 Patch 1, die es einem Angreifer ermöglichen könnte, bestimmte Dateien zu modifizieren und anschließend einige OS-Befehle auf einem verwundbaren Gerät auszuführen.
Quellen
14- CVE-2022-30525_ExploitExploit
Exploit für CVE-2022-30525
- CVE-2022-30525_checkScanner
Python-Skript zur Erkennung der OS-Befehlseinschleusung-Schwachstelle CVE-2022-30525 in Zyxel USG FLEX Geräten durch das Senden manipulierter HTTP-Anfragen und die Analyse der Antworten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.