CVE-2020-9054
ZyXEL NAS 产品(固件版本 5.21 及更早版本)在 weblogin.cgi 中存在预认证命令注入漏洞
- 已发布
- 2020年3月4日
- 已更新
- 2025年10月21日
- 分配 CNA
- certcc
- 观察到的证据
- 2022年3月25日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 100.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
多个运行固件版本 5.21 的 ZyXEL 网络附加存储(NAS)设备包含一个预认证命令注入漏洞,该漏洞可能允许远程、未认证的攻击者在易受攻击的设备上执行任意代码。ZyXEL NAS 设备通过使用 weblogin.cgi CGI 可执行文件来实现身份验证。该程序未能正确清理传递给它的 username 参数。如果 username 参数包含某些字符,则可能允许以运行在 ZyXEL 设备上的 Web 服务器的权限进行命令注入。尽管 Web 服务器并非以 root 用户身份运行,但 ZyXEL 设备包含一个 setuid 工具,可利用该工具以 root 权限运行任何命令。因此,应假设利用此漏洞可能导致以 root 权限执行远程代码。通过向易受攻击的 ZyXEL 设备发送特制的 HTTP POST 或 GET 请求,远程、未认证的攻击者可能能够在设备上执行任意代码。如果设备直接暴露给攻击者,则可以通过直接连接到设备来实现这一点。然而,即使攻击者无法直接连接到易受攻击的设备,也有多种方式可以触发此类特制请求。例如,仅访问一个网站就可能导致客户端系统可访问的任何 ZyXEL 设备遭到入侵。受影响的产品包括:固件版本 V5.21(AAZF.7)C0 之前的 NAS326、固件版本 V5.21(AASZ.3)C0 之前的 NAS520、固件版本 V5.21(AATB.4)C0 之前的 NAS540、固件版本 V5.21(ABAG.4)C0 之前的 NAS542。ZyXEL 已为 NAS326、NAS520、NAS540 和 NAS542 设备提供了固件更新。受影响且已停止支持(end-of-support)的型号包括:NSA210、NSA220、NSA220+、NSA221、NSA310、NSA310S、NSA320、NSA320S、NSA325 和 NSA325v2。
来源
1针对CVE-2020-9054的概念验证漏洞利用,目标为Zyxel设备。演示了通过向Web管理界面发送特制HTTP请求实现远程代码执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。