漏洞分享 - 兆勤揭露無線基地台和資安路由器設備存在命令注入漏洞
兆勤揭露無線基地台和資安路由器設備存在命令注入漏洞
一、摘要
於9月3日兆勤科技(Zyxel Networks)發布資安公告,其說明旗下部分部分Wi-Fi路由器設備存在重大層級漏洞(CVE-2024-7261),導致原因是在於路由器CGI程式,host參數的特殊元素出現處理不當(improper neutralization),故讓攻擊者有機會藉由發送特定cookie並在未經授權下執行作業系統命令。
二、存在風險
於9月3日兆勤科技(Zyxel Networks)發布資安公告,其說明旗下部分部分Wi-Fi路由器設備存在重大層級漏洞(CVE-2024-7261),導致原因是在於路由器CGI程式,host參數的特殊元素出現處理不當(improper neutralization),故讓攻擊者有機會藉由發送特定cookie並在未經授權下執行作業系統命令,其影響系統或版本如下:
- 受影響之系統/漏洞描述:
- 無線基地台
- NWA50AX:7.00(ABYW.1) and earlier
- NWA50AX PRO:7.00(ACGE.1) and earlier
- NWA55AXE:7.00(ABZL.1) and earlier
- NWA90AX:7.00(ACCV.1) and earlier
- NWA90AX PRO:7.00(ACGF.1) and earlier
- NWA110AX:7.00(ABTG.1) and earlier
- NWA130BE:7.00(ACIL.1) and earlier
- NWA210AX:7.00(ABTD.1) and earlier
- NWA220AX-6E:7.00(ACCO.1) and earlier
- NWA1123-AC PRO:6.28(ABHD.0) and earlier
- NWA1123ACv3:6.70(ABVT.4) and earlier
- WAC500:6.70(ABVS.4) and earlier
- WAC500H:6.70(ABWA.4) and earlier
- WAC6103D-I:6.28(AAXH.0) and earlier
- WAC6502D-S:6.28(AASE.0) and earlier
- WAC6503D-S:6.28(AASF.0) and earlier
- WAC6552D-S:6.28(ABIO.0) and earlier
- WAC6553D-E:6.28(AASG.2) and earlier
- WAX300H:7.00(ACHF.1) and earlier
- WAX510D:7.00(ABTF.1) and earlier
- WAX610D:7.00(ABTE.1) and earlier
- WAX620D-6E:7.00(ACCN.1) and earlier
- WAX630S:7.00(ABZD.1) and earlier
- WAX640S-6E:7.00(ACCM.1) and earlier
- WAX650S:7.00(ABRM.1) and earlier
- WAX655E:7.00(ACDO.1) and earlier
- WBE530:7.00(ACLE.1) and earlier
- WBE660S:7.00(ACGG.1) and earlier
- 資安路由器
- USG LITE 60AX:V2.00(ACIP.2)
三、建議改善措施:
企業及使用者如有上述漏洞版本應儘速更新:
- 請將NWA50AX更新至 7.00(ABYW.2)。
- 請將NWA50AX PRO更新至7.00(ACGE.2)。
- 請將NWA55AXE更新至7.00(ABZL.2)。
- 請將NWA90AX更新至7.00(ACCV.2)。
- 請將NWA90AX PRO更新至7.00(ACGF.2)。
- 請將NWA110AX更新至7.00(ABTG.2)。
- 請將NWA130BE更新至7.00(ACIL.2)。
- 請將NWA210AX更新至7.00(ABTD.2)。
- 請將NWA220AX-6E更新至 7.00(ACCO.2)。
- 請將NWA1123-AC PRO更新至6.28(ABHD.3)。
- 請將NWA1123ACv3更新至 6.70(ABVT.5)。
- 請將WAC500更新至6.70(ABVS.5)。
- 請將WAC500H更新至6.70(ABWA.5)。
- 請將WAC6103D-I更新至6.28(AAXH.3)。
- 請將WAC6502D-S更新至6.28(AASE.3)。
- 請將WAC6503D-S更新至6.28(AASF.3)。
- 請將WAC6552D-S更新至6.28(ABIO.3)。
- 請將WAC6553D-E更新至6.28(AASG.3)。
- 請將WAX300H更新至7.00(ACHF.2)。
- 請將WAX510D更新至7.00(ABTF.2)。
- 請將WAX610D更新至7.00(ABTE.2)。
- 請將WAX620D-6E更新至7.00(ACCN.2)。
- 請將WAX630S更新至7.00(ABZD.2)。
- 請將WAX640S-6E更新至7.00(ACCM.2)。
- 請將WAX650S更新至7.00(ABRM.2)。
- 請將WAX655E更新至7.00(ACDO.2)。
- 請將WBE530更新至7.00(ACLE.2)。
- 請將WBE660S更新至7.00(ACGG.2)。
- 請將USG LITE 60AX更新至V2.00(ACIP.3)*。