Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-00255

Опубликовано: 10 дек. 2024
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость веб-интерфейса управления микропрограммного обеспечения сетевых устройств Zyxel связана с небезопасным управлением привилегиями. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии до уровня администратора и загружать конфигурационные файлы

Вендор

Zyxel Communications Corp.

Наименование ПО

ZYXEL NWA1123ACv3
ZYXEL NWA50AX
ZYXEL NWA50AX-PRO
ZYXEL NWA55AXE
ZYXEL NWA90AX
ZYXEL NWA90AX-PRO
ZYXEL NWA110AX
ZYXEL NWA130BE
ZYXEL NWA210AX
ZYXEL NWA220AX-6E
ZYXEL WAC500
ZYXEL WAC500H
ZYXEL WAX300H
ZYXEL WAX510D
ZYXEL WAX610D
ZYXEL WAX620D-6E
ZYXEL WAX630S
ZYXEL WAX640S-6E
ZYXEL WAX650S
ZYXEL WAX655E
ZYXEL WBE530
ZYXEL WBE660S
USG LITE 60AX

Версия ПО

до 6.70(ABVT.4) включительно (ZYXEL NWA1123ACv3)
до 7.00(ABYW.2) включительно (ZYXEL NWA50AX)
до 7.00(ACGE.2) включительно (ZYXEL NWA50AX-PRO)
до 7.00(ABZL.2) включительно (ZYXEL NWA55AXE)
до 7.00(ACCV.2) включительно (ZYXEL NWA90AX)
до 7.00(ACGF.2) включительно (ZYXEL NWA90AX-PRO)
до 7.00(ABTG.2) включительно (ZYXEL NWA110AX)
до 7.00(ACIL.3) включительно (ZYXEL NWA130BE)
до 7.00(ABTD.2) включительно (ZYXEL NWA210AX)
до 7.00(ACCO.2) включительно (ZYXEL NWA220AX-6E)
до 6.70(ABVS.5) включительно (ZYXEL WAC500)
до 6.70(ABWA.5) включительно (ZYXEL WAC500H)
до 7.00(ACHF.2) включительно (ZYXEL WAX300H)
до 7.00(ABTF.2) включительно (ZYXEL WAX510D)
до 7.00(ABTE.2) включительно (ZYXEL WAX610D)
до 7.00(ACCN.2) включительно (ZYXEL WAX620D-6E)
до 7.00(ABZD.2) включительно (ZYXEL WAX630S)
до 7.00(ACCM.2) включительно (ZYXEL WAX640S-6E)
до 7.00(ABRM.2) включительно (ZYXEL WAX650S)
до 7.00(ACDO.2) включительно (ZYXEL WAX655E)
до 7.00(ACLE.3) включительно (ZYXEL WBE530)
до 6.70(ACGG.2) включительно (ZYXEL WBE660S)
до 2.00(ACIP.4) включительно (USG LITE 60AX)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- отключение/удаление неиспользуемых учётных записей пользователей;
- минимизация пользовательских привилегий;
- использование средств межсетевого экранирования уровня веб-приложений для ограничения удалённого доступа к веб-интерфейсу управления устройством;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-improper-privilege-management-vulnerability-in-aps-and-security-router-devices-01-14-2025

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 29%
0.00101
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
7 месяцев назад

An improper privilege management vulnerability in the web management interface of the Zyxel WBE530 firmware versions through 7.00(ACLE.3) and WBE660S firmware versions through 6.70(ACGG.2) could allow an authenticated user with limited privileges to escalate their privileges to that of an administrator, enabling them to upload configuration files to a vulnerable device.

CVSS3: 8.8
github
7 месяцев назад

An improper privilege management vulnerability in the web management interface of the Zyxel WBE530 firmware versions through 7.00(ACLE.3) and WBE660S firmware versions through 6.70(ACGG.2) could allow an authenticated user with limited privileges to escalate their privileges to that of an administrator, enabling them to upload configuration files to a vulnerable device.

EPSS

Процентиль: 29%
0.00101
Низкий

8.8 High

CVSS3

9 Critical

CVSS2