Zyxel修复网络存储产品中的0day误差危害通告

宣布时间 2020-02-27

误差编号和级别


CVE编号:CVE-2020-9054  ,危险级别:严重  ,CVSS分值:厂商自评:10  ,官方未评定


影响版本


运行固件版本5.21及更低版本的NAS产品 。


运行固件版本ZLD V4.35补丁0到ZLD V4.35补丁2的UTM、ATP和VPN防火墙 。ZLD V4.35补丁0之前的固件版本不受影响


误差概述


网络装备厂商Zyxel宣布了多款网络隶属存储(NAS)装备的补丁  ,修复一个已遭到网络犯法分子使用的超危误差 。


该误差编号为CVE-2020-9054  ,是一个无需身份认证即可使用的远程代码执行误差 。该误差保存于weblogin.cgi文件中  ,源于CGI可执行文件未能稳外地过滤向其转达的username参数 。


美国CERT/CC体现  ,若是用户名中包括了特定字符  ,攻击者可使用该误差以webserver的权限注入下令 。接着  ,攻击者可以使用装备上包括的一个setuid适用程序以root权限运行恣意下令 。


Zyxel在清静通告中诠释称  ,运行5.21及之前版本固件的ZyxelNAS产品的weblogin.cgi程序中发明了一个远程代码执行误差 。该程序缺少身份认证  ,攻击者可使用误差通过注入OS下令远程执行代码 。


远程攻击者可通过发送特制的HTTP POST或GET请求在懦弱的Zyxel装备上执行恣意代码 。纵然攻击者没有直接毗连装备(若是装备没有袒露在网络中)  ,可是受害者毗连了恶意的网站  ,也可触发该误差 。


误差验证


该误差的exploit在地下论坛出售已有一段时间  ,标价2万美元 。专门安排勒索软件的团伙已经对该exploit体现兴趣  ,Emotet团伙也妄想将该exploit放到他们的恶意软件中 。


修复建议


Zyxel宣布了四款懦弱的装备的补丁  ,也就是NAS326  ,NAS520  ,NAS540和NAS542  ,以及UTM、ATP和VPN防火墙的补丁  ,链接:https://www.zyxel.com/support/remote-code-execution-vulnerability-of-NAS-products.shtml 。


尚有10款NAS产品不再获得Zyxel支持  ,将不会收到补丁 。这些产品包括

NSA210  ,NSA220  ,NSA220+  ,NSA221  ,NSA310  ,NSA310S  ,NSA320  ,NSA320S  ,NSA325和NSA325v2 。


这些装备的缓解步伐包括阻挡对 web 接口(80/tcp 和 443/tcp)的会见权限并确保该 NAS 未被袒露在互联网上 。若有可能  ,则将其毗连到清静路由器或安排防火墙举行进一步防护 。


参考链接


https://www.securityweek.com/zyxel-devices-can-be-hacked-dns-requests-hardcoded-credentials