Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-01223

Опубликовано: 25 сент. 2021
Источник: fstec
CVSS3: 6.6
CVSS2: 7.7
EPSS Низкий

Описание

Уязвимость встроенного программного обеспечения маршрутизаторов NETGEAR D3600, D6000, D6100, D6220, D6400, D7800, D8500, DGN2200Bv4, DGN2200v4, R6250, R6300v2, R6400, R6400v2, R6700, R6700v3, R6900, R6900P, R7000, R7000P, R7100LG, R7300, R7900, R7900P, R8000, R8000P, R8300, R8500, WNDR3400v3, WNR3500Lv2 и XR500 связана с отсутствием мер по очистке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольную команду

Вендор

NETGEAR

Наименование ПО

D3600
D6100
R8000
D8500
R6250
R6400
R7100LG
R8300
R8500
R6700v3
D6000
R6220
D6400
D7800
DGN2200Bv4
DGN2200v4
R6300v2
R6700
R6900
R6900P
R7000
R7000P
R7300
R7900
R7900P
R8000P
WNDR3500Lv2
XR500
R6400v2
WNDR3400v3

Версия ПО

до 1.0.0.76 (D3600)
до 1.0.0.63 (D6100)
до 1.0.4.28 (R8000)
до 1.0.3.43 включительно (D8500)
до 1.0.4.34 (R6250)
до 1.0.1.46 (R6400)
до 1.0.0.50 (R7100LG)
до 1.0.2.128 (R8300)
до 1.0.2.128 (R8500)
до 1.0.2.66 (R6700v3)
до 1.0.0.78 (D6000)
до 1.0.0.52 (R6220)
до 1.0.0.86 (D6400)
до 1.0.1.56 (D7800)
до 1.0.0.109 (DGN2200Bv4)
до 1.0.0.110 (DGN2200v4)
до 1.0.4.34 (R6300v2)
до 1.0.2.6 (R6700)
до 1.0.2.4 (R6900)
до 1.3.1.64 (R6900P)
до 1.0.9.42 (R7000)
до 1.3.1.64 (R7000P)
до 1.0.0.70 (R7300)
до 1.0.3.8 (R7900)
до 1.4.1.30 (R7900P)
до 1.4.1.30 (R8000P)
до 1.2.0.62 (WNDR3500Lv2)
до 2.3.2.56 (XR500)
до 1.0.2.66 (R6400v2)
до 1.0.1.24 (WNDR3400v3)

Тип ПО

ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,7)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,6)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://kb.netgear.com/000064049/Security-Advisory-for-Post-Authentication-Command-Injection-on-Some-Routers-PSV-2018-0376

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 24%
0.00081
Низкий

6.6 Medium

CVSS3

7.7 High

CVSS2

Связанные уязвимости

CVSS3: 6.6
nvd
около 4 лет назад

Certain NETGEAR devices are affected by command injection by an authenticated user. This affects D3600 before 1.0.0.76, D6000 before 1.0.0.78, D6100 before 1.0.0.63, D6220 before 1.0.0.52, D6400 before 1.0.0.86, D7800 before 1.0.1.56, D8500 before 1.0.3.44, DGN2200Bv4 before 1.0.0.109, DGN2200v4 before 1.0.0.110, R6250 before 1.0.4.34, R6300v2 before 1.0.4.34, R6400 before 1.0.1.46, R6400v2 before 1.0.2.66, R6700 before 1.0.2.6, R6700v3 before 1.0.2.66, R6900 before 1.0.2.4, R6900P before 1.3.1.64, R7000 before 1.0.9.42, R7000P before 1.3.1.64, R7100LG before 1.0.0.50, R7300 before 1.0.0.70, R7900 before 1.0.3.8, R7900P before 1.4.1.30, R8000 before 1.0.4.28, R8000P before 1.4.1.30, R8300 before 1.0.2.128, R8500 before 1.0.2.128, WNDR3400v3 before 1.0.1.24, WNR3500Lv2 before 1.2.0.62, and XR500 before 2.3.2.56.

github
около 4 лет назад

Certain NETGEAR devices are affected by command injection by an authenticated user. This affects D3600 before 1.0.0.76, D6000 before 1.0.0.78, D6100 before 1.0.0.63, D6220 before 1.0.0.52, D6400 before 1.0.0.86, D7800 before 1.0.1.56, D8500 before 1.0.3.44, DGN2200Bv4 before 1.0.0.109, DGN2200v4 before 1.0.0.110, R6250 before 1.0.4.34, R6300v2 before 1.0.4.34, R6400 before 1.0.1.46, R6400v2 before 1.0.2.66, R6700 before 1.0.2.6, R6700v3 before 1.0.2.66, R6900 before 1.0.2.4, R6900P before 1.3.1.64, R7000 before 1.0.9.42, R7000P before 1.3.1.64, R7100LG before 1.0.0.50, R7300 before 1.0.0.70, R7900 before 1.0.3.8, R7900P before 1.4.1.30, R8000 before 1.0.4.28, R8000P before 1.4.1.30, R8300 before 1.0.2.128, R8500 before 1.0.2.128, WNDR3400v3 before 1.0.1.24, WNR3500Lv2 before 1.2.0.62, and XR500 before 2.3.2.56.

EPSS

Процентиль: 24%
0.00081
Низкий

6.6 Medium

CVSS3

7.7 High

CVSS2