跳到主要内容

超危

ZyXEL weblogin.cgi预验证命令注入漏洞

2020-02-20 00:00:00 公开 ,2026-02-23 21:21:04 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • CWE Top 25 (2023)
  • 公开PoC
  • 无需认证
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 21:09:21

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
命令注入
漏洞描述
多个运行固件版本5.21的ZyXEL网络连接存储(NAS)设备包含预验证命令注入漏洞,这可能允许未经验证的远程攻击者在易受攻击的设备上执行任意代码。ZyXEL NAS设备通过使用weblogin.cgi cgi可执行文件实现身份验证。此程序无法正确清理传递给它的username参数。如果username参数包含某些字符,它可以允许以ZyXEL设备上运行的web服务器的权限进行命令注入。尽管web服务器不是以root用户身份运行,但是ZyXEL设备包含一个setuid实用程序,可以利用该实用程序以root权限运行任何命令。因此,应该假设利用此漏洞可导致以root权限执行远程代码。通过向易受攻击的ZyXEL设备发送巧尽心思构建的HTTP POST或GET请求,未经验证的远程攻击者可能能够在该设备上执行任意代码。如果设备直接暴露给攻击者,则直接连接到该设备可能会发生这种情况。但是,即使攻击者无法直接连接到易受攻击的设备,也有办法触发此类精心编制的请求。例如,仅仅访问一个网站就可能导致任何从客户端系统可以访问的ZyXEL设备受损。
修复建议
1、应用更新ZyXEL已经为NAS326、NAS520、NAS540、NAS542、ATP100、ATP200、ATP500、ATP800、USG20-VPN、USG20W-VPN、USG40、USG40W、USG60、USG60W、USG110、USG210、USG310、USG1100、USG1900、USG2200、VPN50、VPN100、VPN300、VPN1000、ZyWALL110、ZyWALL310和ZyWALL1100设备提供了固件更新。NSA210、NSA220、NSA220+、NSA221、NSA310、NSA310S、NSA320、NSA320S、NSA325和NSA325v2以及其他一些ZyXEL设备的所有者可能无法安装固件更新,因为这些设备不再受支持。在受影响的设备上更新固件时要小心,因为ZyXEL固件升级过程都使用不安全通道(FTP)来检索更新,并且固件文件仅通过校验和而不是加密签名进行验证。由于这些原因,任何控制DNS或IP路由的攻击者都可能导致在ZyXEL设备上安装恶意固件。https://www.zyxel.com/support/remote-code-execution-vulnerability-of-NAS-products.shtml 2、阻止访问ZyXEL设备web界面通过阻止(例如使用防火墙)访问任何易受攻击的ZyXEL设备的web接口(80/tcp和443/tcp),可以缓解此问题。任何能够访问ZyXEL web界面的机器都不应该也能够访问internet。 3、限制对易受攻击的ZyXEL设备的访问通过限制对易受攻击设备的访问,可以减轻对该漏洞的直接攻击。特别是,不要将这些设备直接暴露在互联网上。

参考链接