SK-CERT Bezpečnostné varovanie V20240605-06

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
9.8
Identifikátor
Zyxel NAS326 a NAS542 – tri kritické bezpečnostné zraniteľnosti
Popis
Spoločnosť Zyxel vydala bezpečnostné aktualizácie na produkty NAS326 a NAS542, ktoré opravujú viacero bezpečnostných zraniteľností, z ktorých sú tri označené ako kritické.
Najzávažnejšia kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2024-29974 spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom zaslania špeciálne vytvorených konfiguračných súborov vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Zneužitím ostatných bezpečnostných zraniteľností možno vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Výrobca poskytuje bezpečnostné záplaty pre zariadenia NAS326 a NAS542 napriek oficiálnemu ukončeniu podpory pre uvedené systémy.
Dátum prvého zverejnenia varovania
4.6.2024
CVE
CVE-2024-29972, CVE-2024-29973, CVE-2024-29974, CVE-2024-29975, CVE-2024-29976
IOC
Zasiahnuté systémy
NAS326 vo verzii firmvéru staršej ako V5.21(AAZF.17)C0
NAS542 vo verzii firmvéru staršej ako V5.21(ABAG.14)C0
Následky
Vykonanie škodlivého kódu
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Zneprístupnenie služby
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-multiple-vulnerabilities-in-nas-products-06-04-2024
https://github.com/advisories/GHSA-9c67-m3v4-35rv
https://github.com/advisories/GHSA-2w49-w2vv-p84h
https://github.com/advisories/GHSA-f3hm-gpcm-pwvf
https://gbhackers.com/zyxel-nas-devices-vulnerability/

« Späť na zoznam