跳到主要内容

超危

ZyXEL P660HN-T1A路由器命令注入漏洞

2019-05-02 16:14:16 公开 ,2026-02-19 20:49:44 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-05 04:52:52

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
命令注入
漏洞描述
TrueOnline是泰国的一家主要ISP,它分销ZyXEL P660HN-T v1路由器的定制版本。ZyXEL P660HN-T1A是中国台湾合勤(ZyXEL)公司的一款无线路由器。TrueOnline分发的ZyXEL P660HN-T1A v1 TCLinux Fw$7.3.15.0 v001/3.40(ULM.0)b31路由器在远程系统日志转发功能中包含命令注入漏洞,未经身份验证的用户可以访问该漏洞,并可通过ViewLog.asp页面的Remote_host参数进行攻击。 一种新发现的Gafgyt变体试图感染多个品牌的物联网设备,包括Zyxel的P660HN-T1A路由器。它试图利用过时的CVE-2017-18368漏洞访问设备,并将其添加到到僵尸网络中,以攻击游戏服务器。
修复建议
升级到3.40版(BYF.11)或最新的固件版本,请参考厂家建议: https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-a-new-variant-of-gafgyt-malware

参考链接