Zyxel修复网络存储产品中的0day误差危害通告
宣布时间 2020-02-27误差编号和级别
CVE编号:CVE-2020-9054,危险级别:严重,CVSS分值:厂商自评:10,官方未评定
影响版本
运行固件版本5.21及更低版本的NAS产品。
运行固件版本ZLD V4.35补丁0到ZLD V4.35补丁2的UTM、ATP和VPN防火墙。ZLD V4.35补丁0之前的固件版本不受影响
误差概述
网络装备厂商Zyxel宣布了多款网络隶属存储(NAS)装备的补丁,修复一个已遭到网络犯法分子使用的超危误差。
该误差编号为CVE-2020-9054,是一个无需身份认证即可使用的远程代码执行误差。该误差保存于weblogin.cgi文件中,源于CGI可执行文件未能稳外地过滤向其转达的username参数。
美国CERT/CC体现,若是用户名中包括了特定字符,攻击者可使用该误差以webserver的权限注入下令。接着,攻击者可以使用装备上包括的一个setuid适用程序以root权限运行恣意下令。
Zyxel在清静通告中诠释称,运行5.21及之前版本固件的ZyxelNAS产品的weblogin.cgi程序中发明了一个远程代码执行误差。该程序缺少身份认证,攻击者可使用误差通过注入OS下令远程执行代码。
远程攻击者可通过发送特制的HTTP POST或GET请求在懦弱的Zyxel装备上执行恣意代码。纵然攻击者没有直接毗连装备(若是装备没有袒露在网络中),可是受害者毗连了恶意的网站,也可触发该误差。
误差验证
该误差的exploit在地下论坛出售已有一段时间,标价2万美元。专门安排勒索软件的团伙已经对该exploit体现兴趣,Emotet团伙也妄想将该exploit放到他们的恶意软件中。
修复建议
Zyxel宣布了四款懦弱的装备的补丁,也就是NAS326,NAS520,NAS540和NAS542,以及UTM、ATP和VPN防火墙的补丁,链接:https://www.zyxel.com/support/remote-code-execution-vulnerability-of-NAS-products.shtml。
尚有10款NAS产品不再获得Zyxel支持,将不会收到补丁。这些产品包括
NSA210,NSA220,NSA220+,NSA221,NSA310,NSA310S,NSA320,NSA320S,NSA325和NSA325v2。
这些装备的缓解步伐包括阻挡对 web 接口(80/tcp 和 443/tcp)的会见权限并确保该 NAS 未被袒露在互联网上。若有可能,则将其毗连到清静路由器或安排防火墙举行进一步防护。
参考链接
https://www.securityweek.com/zyxel-devices-can-be-hacked-dns-requests-hardcoded-credentials


京公网安备11010802024551号