漏洞分享 - Zyxel修補多項產品韌體漏洞(CVE-2022-43389、CVE-2022-43390、CVE-2022-43391、CVE-2022-43392)
Zyxel修補多項產品韌體漏洞(CVE-2022-43389、CVE-2022-43390、CVE-2022-43391、CVE-2022-43392)
一、摘要
Positive Technologies 報告指出Zyxel多項產品漏洞,呼籲用戶盡快更新產品韌體。
二、存在風險
Zyxel多項產品存在漏洞,涵括3項緩衝溢位、指令注入,以及驗證不當漏洞各1項。其引響範圍如下:
- CVE-2022-43389:影響NR7101韌體中的Web伺服器函式庫,可讓未經授權的攻擊者以惡意HTTP呼叫執行OS指令或造成阻斷服務(Denial of Service, DoS)攻擊。
- CVE-2022-43391、CVE-2022-43392:影響NR7101同一韌體的CGI程式參數,經過驗證的攻擊者可傳送惡意HTTP呼叫,造成DoS攻擊。
- CVE-2022-43390:也是出現在NR7101韌體CGI程式上,獲驗證的攻擊者可傳送惡意HTTP呼叫而在OS上執行指令。
- CVE-2022-43393:驗證不當漏洞。出現在Zyxel GS1920-24v2韌體HTTP呼叫處理函式對特殊或例外條件檢測不當,造成未經授權攻擊者傳送惡意HTTP呼叫引發記憶體毁損及DoS攻擊。
建議改善措施:將Zyxel產品更新至新版韌體。