Zyxel - CVE-2024-7261

Date de publication :

Un défaut dans le programme CGI de Zyxel permet à un attaquant, en envoyant des cookies spécifiquement forgés, d’exécuter des commandes arbitraires.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire

Exploitation

La vulnérabilité exploitée est du type
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Détails sur l'exploitation
•    Vecteur d'attaque : Réseau
•    Complexité de l'attaque : Faible
•    Privilèges nécessaires pour réaliser l'attaque : Aucun
•    Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•    L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Produits Zyxel

NWA50AX versions 7.00(ABYW.1) et antérieures

NWA50AX PRO versions 7.00(ACGE.1) et antérieures

NWA55AXE versions 7.00(ABZL.1) et antérieures

NWA90AX versions 7.00(ACCV.1) et antérieures

NWA90AX PRO versions 7.00(ACGF.1) et antérieures

NWA110AX versions 7.00(ABTG.1) et antérieures

NWA130BE versions 7.00(ACIL.1) et antérieures

NWA210AX versions 7.00(ABTD.1) et antérieures

NWA220AX-6E versions 7.00(ACCO.1) et antérieures

NWA1123-AC PRO versions 6.28(ABHD.0) et antérieures

NWA1123ACv3 versions 6.70(ABVT.4) et antérieures

WAC500 versions 6.70(ABVS.4) et antérieures

WAC500H versions 6.70(ABWA.4) et antérieures

WAC6103D-I versions 6.28(AAXH.0) et antérieures

WAC6502D-S versions 6.28(AASE.0) et antérieures

WAC6503D-S versions 6.28(AASF.0) et antérieures

WAC6552D-S versions 6.28(ABIO.0) et antérieures

WAC6553D-E versions 6.28(AASG.2) et antérieures

WAX300H versions 7.00(ACHF.1) et antérieures

WAX510D versions 7.00(ABTF.1) et antérieures

WAX610D versions 7.00(ABTE.1) et antérieures

WAX620D-6E versions 7.00(ACCN.1) et antérieures

WAX630S versions 7.00(ABZD.1) et antérieures

WAX640S-6E versions 7.00(ACCM.1) et antérieures

WAX650S versions 7.00(ABRM.1) et antérieures

WAX655E versions 7.00(ACDO.1) et antérieures

WBE530 versions 7.00(ACLE.1) et antérieures

WBE660S versions 7.00(ACGG.1) et antérieures

USG LITE 60AX version V2.00(ACIP.2)

Solutions ou recommandations

Mettre à jour les produits Zyxel AP vers la version 6.28(ABHD.3, AAXH.3, AASE.3, AASF.3, ABIO.3, AASG.3, ACHF.2, ABTF.2, ABTE.2, ACCN.2), 6.70(ABVT.5, ABVS.5, ABWA.5), 7.00(ABYW.2, ACGE.2, ABZL.2, ACCV.2, ACGF.2, ABTG.2, ACIL.2, ABTD.2, ACCO.2, ABZD.2, ACCM.2, ABRM.2, ACDO.2, ACLE.2 ACGG.2) ou ultérieure. 
Mettre à jour USG LITE 60AX vers la version V2.00(ACIP.3) ou ultérieure.
Des informations complémentaires sont disponibles dans le bulletin de Zyxel.