【误差通告】Zyxel AP装备下令注入误差(CVE-2024-7261)

宣布时间 2024-09-03

一、误差概述

误差名称

Zyxel AP装备下令注入误差

CVE   ID

CVE-2024-7261

误差类型

OS下令注入

发明时间

2024-09-03

误差评分

9.8

误差品级

高危

攻击向量

网络

所需权限

使用难度

用户交互

PoC/EXP

未果真

在野使用

未发明

 

合勤科技(ZyXEL)是国际著名的网络宽带系统及解决计划供应商 。

2024年9月3日 ,优发国际网站官网集团VSRC监测到Zyxel宣布清静通告 ,修复了某些接入点(AP)和清静路由器装备中的OS下令注入误差(CVE-2024-7261) ,该误差的CVSS评分为9.8 。

Zyxel多款AP装备和清静路由器版本的CGI(通用网关接口)程序对host参数中的特殊元素(如某些字符或字符串)整理不当 ,可能导致未经身份验证的威胁者向易受攻击的装备发送恶意结构的cookie来执行操作系统下令 ,从而控制目的装备 。


二、影响规模

受影响产品

受影响型号

受影响固件版本

补丁版本

AP

NWA50AX

7.00(ABYW.1) 及之前版本

7.00(ABYW.2)

NWA50AX PRO

7.00(ACGE.1) 及之前版本

7.00(ACGE.2)

NWA55AXE

7.00(ABZL.1) 及之前版本

7.00(ABZL.2)

NWA90AX

7.00(ACCV.1) 及之前版本

7.00(ACCV.2)

NWA90AX PRO

7.00(ACGF.1) 及之前版本

7.00(ACGF.2)

NWA110AX

7.00(ABTG.1) 及之前版本

7.00(ABTG.2)

NWA130BE

7.00(ACIL.1) 及之前版本

7.00(ACIL.2)

NWA210AX

7.00(ABTD.1) 及之前版本

7.00(ABTD.2)

NWA220AX-6E

7.00(ACCO.1) 及之前版本

7.00(ACCO.2)

NWA1123-AC PRO

6.28(ABHD.0) 及之前版本

6.28(ABHD.3)

NWA1123ACv3

6.70(ABVT.4) 及之前版本

6.70(ABVT.5)

WAC500

6.70(ABVS.4) 及之前版本

6.70(ABVS.5)

WAC500H

6.70(ABWA.4) 及之前版本

6.70(ABWA.5)

WAC6103D-I

6.28(AAXH.0) 及之前版本

6.28(AAXH.3)

WAC6502D-S

6.28(AASE.0) 及之前版本

6.28(AASE.3)

WAC6503D-S

6.28(AASF.0) 及之前版本

6.28(AASF.3)

WAC6552D-S

6.28(ABIO.0) 及之前版本

6.28(ABIO.3)

WAC6553D-E

6.28(AASG.2) 及之前版本

6.28(AASG.3)

WAX300H

7.00(ACHF.1) 及之前版本

7.00(ACHF.2)

WAX510D

7.00(ABTF.1) 及之前版本

7.00(ABTF.2)

WAX610D

7.00(ABTE.1) 及之前版本

7.00(ABTE.2)

WAX620D-6E

7.00(ACCN.1) 及之前版本

7.00(ACCN.2)

WAX630S

7.00(ABZD.1) 及之前版本

7.00(ABZD.2)

WAX640S-6E

7.00(ACCM.1) 及之前版本

7.00(ACCM.2)

WAX650S

7.00(ABRM.1) 及之前版本

7.00(ABRM.2)

WAX655E

7.00(ACDO.1) 及之前版本

7.00(ACDO.2)

WBE530

7.00(ACLE.1) 及之前版本

7.00(ACLE.2)

WBE660S

7.00(ACGG.1) 及之前版本

7.00(ACGG.2)

Security router

USG LITE 60AX

V2.00(ACIP.2)

V2.00(ACIP.3)*

 

三、清静步伐

3.1 升级版本

现在该误差已经修复 ,受影响用户可参考上表升级到响应补丁版本 。

下载链接:

https://www.zyxel.com/global/en/support/download

3.2 暂时步伐

暂无 。

3.3 通用建议

l  按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性 。

l  增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面 。

l  使用企业级清静产品 ,提升企业的网络清静性能 。

l  增强系统用户和权限治理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度 。

l  启用强密码战略并设置为按期修改 。

3.4 参考链接

https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-os-command-injection-vulnerability-in-aps-and-security-router-devices-09-03-2024

https://nvd.nist.gov/vuln/detail/CVE-2024-7261

 

四、版本信息

版本

日期

备注

V1.0

2024-09-03

首次宣布

 


五、附录

5.1 优发国际网站官网简介

优发国际网站官网建设于1996年 ,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业 。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一 。

公司总部位于北京市中关村软件园优发国际网站官网大厦 ,公司员工6000余人 ,研发团队1200余人, 手艺服务团队1300余人 。在天下各省、市、自治区设立分支机构六十多个 ,拥有笼罩天下的销售系统、渠道系统和手艺支持系统 。公司于2010年6月23日在深圳中小板挂牌上市 。(股票代码:002439)

多年来 ,优发国际网站官网致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务 ,资助客户周全提升其IT基础设施的清静性和生产效能 ,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲 。

5.2 关于优发国际网站官网

优发国际网站官网清静应急响应中心已宣布1000多个误差通告和危害预警 ,我们将一连跟踪全球最新的网络清静事务和误差 ,为企业的信息清静保驾护航 。

关注我们:

image.png