CVE-2020-9054
फर्मवेयर संस्करण 5.21 और उससे पहले के संस्करण चलाने वाले ZyXEL NAS उत्पाद, weblogin.cgi में प्री-ऑथेंटिकेशन कमांड इंजेक्शन भेद्यता के प्रति संवेदनशील हैं।
- प्रकाशित
- 4 मार्च 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 25 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
फर्मवेयर संस्करण 5.21 चलाने वाले कई ZyXEL नेटवर्क-संलग्न भंडारण (NAS) डिवाइसों में प्रमाणीकरण-पूर्व कमांड इंजेक्शन भेद्यता मौजूद है, जो एक दूरस्थ, अनधिकृत हमलावर को किसी असुरक्षित डिवाइस पर मनमाना कोड निष्पादित करने की अनुमति दे सकती है। ZyXEL NAS डिवाइस weblogin.cgi CGI निष्पादन योग्य का उपयोग करके प्रमाणीकरण प्राप्त करते हैं। यह प्रोग्राम इसे पारित किए जाने वाले उपयोगकर्ता नाम पैरामीटर को ठीक से सैनिटाइज़ करने में विफल रहता है। यदि उपयोगकर्ता नाम पैरामीटर में कुछ निश्चित वर्ण होते हैं, तो यह ZyXEL डिवाइस पर चलने वाले वेब सर्वर के विशेषाधिकारों के साथ कमांड इंजेक्शन की अनुमति दे सकता है। यद्यपि वेब सर्वर रूट उपयोगकर्ता के रूप में नहीं चलता है, ZyXEL डिवाइसों में एक setuid उपयोगिता शामिल है जिसका उपयोग रूट विशेषाधिकारों के साथ कोई भी कमांड चलाने के लिए किया जा सकता है। इस प्रकार, यह मान लिया जाना चाहिए कि इस भेद्यता का शोषण रूट विशेषाधिकारों के साथ दूरस्थ कोड निष्पादन का कारण बन सकता है। किसी असुरक्षित ZyXEL डिवाइस पर विशेष रूप से तैयार HTTP POST या GET अनुरोध भेजकर, एक दूरस्थ, अनधिकृत हमलावर डिवाइस पर मनमाना कोड निष्पादित करने में सक्षम हो सकता है। यह किसी डिवाइस से सीधे कनेक्ट करके हो सकता है, यदि वह हमलावर के लिए सीधे उजागर है। हालाँकि, ऐसे तैयार अनुरोधों को ट्रिगर करने के तरीके मौजूद हैं, भले ही हमलावर के पास किसी असुरक्षित डिवाइस से सीधी कनेक्टिविटी न हो। उदाहरण के लिए, केवल किसी वेबसाइट पर जाने से किसी भी ZyXEL डिवाइस से समझौता हो सकता है जो क्लाइंट सिस्टम से पहुंच योग्य है। प्रभावित उत्पादों में शामिल हैं: NAS326 फर्मवेयर V5.21(AAZF.7)C0 से पहले, NAS520 फर्मवेयर V5.21(AASZ.3)C0 से पहले, NAS540 फर्मवेयर V5.21(AATB.4)C0 से पहले, NAS542 फर्मवेयर V5.21(ABAG.4)C0 से पहले। ZyXEL ने NAS326, NAS520, NAS540 और NAS542 डिवाइसों के लिए फर्मवेयर अपडेट उपलब्ध कराए हैं। समर्थन-समाप्त प्रभावित मॉडल: NSA210, NSA220, NSA220+, NSA221, NSA310, NSA310S, NSA320, NSA320S, NSA325 और NSA325v2
स्रोत
1CVE-2020-9054 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Zyxel डिवाइसों को लक्षित करता है। वेब प्रबंधन इंटरफ़ेस पर एक क्राफ्टेड HTTP अनुरोध के माध्यम से रिमोट कोड निष्पादन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।