您现在的位置是:网络安全 >>正文
尽快更新!Zyxel 路由器曝出 OS 命令注入漏洞,影响多个版本
网络安全739人已围观
简介近日,Zyxel 发布安全更新,以解决影响其多款商用路由器的关键漏洞,该漏洞可能允许未经认证的攻击者执行操作系统命令注入。该漏洞被追踪为 CVE-2024-7261,CVSS v3 得分为 9.8,是 ...
近日,尽快Zyxel 发布安全更新,更新以解决影响其多款商用路由器的路漏洞关键漏洞 ,该漏洞可能允许未经认证的由器影响攻击者执行操作系统命令注入。
该漏洞被追踪为 CVE-2024-7261 ,曝出CVSS v3 得分为 9.8,命令是注入一个输入验证故障,由用户提供的版本数据处理不当引起,允许远程攻击者在主机操作系统上执行任意命令。尽快

Zyxel 警告称某些 AP 和安全路由器版本的更新 CGI 程序对参数 “host ”中特殊元素的中和不当 ,可能允许未经认证的建站模板路漏洞攻击者通过向有漏洞的设备发送伪造的 cookie 来执行操作系统命令。
受 CVE-2024-7261 影响的由器影响 Zyxel 接入点 (AP) 如下:
NWA 系列: NWA50AX、NWA50AX PRO 、曝出NWA55AXE、命令NWA90AX 、注入NWA90AX PRO 、NWA110AX、NWA130BE、NWA210AX 、NWA220AX-6E | 7.00 之前的所有版本都存在漏洞,请升级至 7.00(ABYW.2) 及更高版本、NWA1123-AC PRO | 6.28 之前的云计算所有版本易受攻击,请升级至 6.28(ABHD.3) 及更高版本 、NWA1123ACv3、WAC500 、WAC500H | 6.70 之前的所有版本易受攻击,请升级至 6.70(ABVT.5) 及更高版本WAC 系列 : WAC6103D-I、WAC6502D-S、WAC6503D-S、WAC6552D-S 、WAC6553D-E | 6.28 之前的所有版本易受攻击,请升级至 6.28(AAXH.3) 及更高版本WAX 系列 : WAX300H 、WAX510D、WAX610D、WAX620D-6E 、免费模板WAX630S、WAX640S-6E、WAX650S、WAX655E | 7.00 之前的所有版本都存在漏洞,请升级至 7.00(ACHF.2) 及更高版本。WBE 系列: WBE530 、WBE660S | 7.00 之前的所有版本都存在漏洞 ,请升级至 7.00(ACLE.2) 及更高版本Zyxel 表示,运行 V2.00(ACIP.2)的安全路由器 USG LITE 60AX 也受影响 ,但该型号已通过云自动更新到 V2.00(ACIP.3),其中实施了 CVE-2024-7261 的修补程序 。
更多 Zyxel 修复Zyxel 还针对 APT 和 USG FLEX 防火墙中的香港云服务器多个高严重性缺陷发布了安全更新。摘要如下 :
CVE-2024-6343:CGI 程序中的缓冲区溢出可能导致通过身份验证的管理员发送伪造的 HTTP 请求,从而导致 DoS。CVE-2024-7203:验证后命令注入允许通过伪造的 CLI 命令执行操作系统命令 。CVE-2024-42057 :在 IPSec VPN 中的指令注入 ,允許未認證的攻擊者在「使用者為本-PSK」模式下,利用偽造的長使用者名稱執行作業系統指令。CVE-2024-42058:取消引用空指针可通过未认证攻击者发送的伪造数据包导致 DoS。源码下载CVE-2024-42059 :身份验证后命令注入允许身份验证的管理员通过 FTP 上传伪造的压缩语言文件执行操作系统命令 。CVE-2024-42060: 認證後指令注入漏洞,令已認證的管理員可透過上載精心製作的內部使用者協議檔案 ,執行作業系統指令。CVE-2024-42061 :dynamic_script.cgi "中的反射 XSS 允许攻击者诱骗用户访问伪造的 URL ,从而可能泄漏基于浏览器的信息。上述漏洞中 CVE-2024-42057 值得特别关注 ,它是 IPSec VPN 功能中的服务器租用命令注入漏洞,无需验证即可被远程利用。
利用漏洞所需的特定配置要求会降低其严重性,包括在基于用户的 PSK 身份验证模式下配置设备 ,以及用户的用户用户名长度超过 28 个字符。

图源 :Zyxel 官网
有关其他受影响的防火墙更多详细信息,可具体查看 Zyxel 公告。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/59f599935.html
相关文章
微软已在数百个网络中发现 Raspberry Robin 蠕虫
网络安全据Bleeping Computer网站7月2日消息,微软最近在来自各个行业的数百家组织网络中发现了蠕虫病毒——Raspberry Robin树莓知更鸟)。Raspberry Robin主要针对Win ...
【网络安全】
阅读更多win11电量始终在57解决方法
网络安全一般电脑充电都是喜欢充到100%的,结果有时候我们会碰到win11电量始终在57%,充不下去的问题了,这可能是我们的电池故障,也可能是电源线的问题。win11电量始终在57:方法一:1、首先打开右下角 ...
【网络安全】
阅读更多windows10黑屏死机没反应怎么办
网络安全在我们使用电脑的过程中,有些win10系统的小伙伴可能就遇到过我们的windows10系统出现了黑屏死机而且怎么做都没反应的情况。对于这种问题小编觉得可能是因为我们的电脑运行了比较大的程序,内存不足, ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- OPPO R7主要特点是什么
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- 开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- HTC M8口袋模式如何开启
- 以miss定制版黑轴怎么样?(打造专属个性化机械键盘)
- 什么是PDU?如何为数据中心选择合适的PDU
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘) 亿华云b2b信息平台网站建设香港物理机企业服务器云服务器源码库