跳到主要内容

高危

Zyxel EMG2926家庭路由器命令注入漏洞

2017-04-06 17:00:00 公开 ,2026-08-04 05:07:17 更新

  • 关键漏洞
  • CISA KEV
  • 僵木蠕漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • IoT漏洞
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2023-09-15 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:C/I:C/A:C
CVSS v2 风险值
9
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
命令注入
漏洞描述
Zyxel EMG2926 home router是合勤(Zyxel)科技公司的一款无线路由器。 使用V1.00(AAQT.4)b8版本固件的Zyxel EMG2926家庭路由器中存在命令注入漏洞。这是由诊断工具中nslookup功能的缺陷引起的。通过发送特制的请求,例如expert/maintenance/diagnostic/nslookup URI的ping_ip参数,攻击者可以利用此漏洞在系统上执行任意命令。
修复建议
目前无可以用安全更新,建议用户更换路由器。用户可随时关注厂商主页或参考网址以获取解决办法: http://www.zyxel.com/us/en/homepage.shtml

参考链接