Ques/Help/Req Zyxel выпускает экстренный патч для уязвимости в NAS

XakeR

Member
Регистрация
13.05.2006
Сообщения
1 912
Реакции
0
Баллы
16
Местоположение
Ukraine
Разработчики компании Zyxel выпустили внеплановое обновление, исправляющее критическую уязвимость в устройствах NAS. Проблема может приводить к выполнению произвольных команд в уязвимых системах.

Баг получил идентификатор CVE-2023-27992 (9,8 балла по шкале CVSS) и описывается как уязвимость внедрения команд перед аутентификацией. В компании говорят, что эта проблема позволяет неаутентифицированному злоумышленнику удаленно выполнять команды, отправляя для этого специально подготовленные HTTP-запросы.

Сообщается, что проблема затрагивает следующие устройства и прошивки:

Производитель не сообщает, существуют ли какие-то меры для смягчения уязвимости или обходные пути, позволяющие защититься, не устанавливая патч. Вместо этого пользователям уязвимых NAS просто рекомендуется как можно скорее установить доступные обновления безопасности.

Напомню, что совсем недавно другая уязвимость в брандмауэрах Zyxel активно использовалась Mirai-ботнетом, а еще две критические уязвимости в нескольких брандмауэрах и VPN компании (CVE-2023-33009 и CVE-2023-33010) были добавлены Агентством США по кибербезопасности и безопасности инфраструктуры (CISA) в каталог известных эксплуатируемых уязвимостей (KEV), то есть баги уже находились под атаками хакеров.

В связи с этим, теперь владельцам уязвимых NAS не рекомендуется делать их доступными из интернета, а использовать их только из локальной сети или через VPN.
 
198 096Темы
635 067Сообщения
3 618 395Пользователи
ashot.Новый пользователь
Верх