رفع پانزده نقص در NAS، فایروال و دستگاههای AP شرکت Zyxel
اخبار داغ فناوری اطلاعات و امنیت شبکه
شرکت Zyxel پچهایی را برای رسیدگی به پانزده مشکل امنیتی که بر دستگاههای استوریج متصل به شبکه (NAS)، فایروال و نقطه دسترسی (AP) تاثیر میگذارد، منتشر کرده است. ازجمله این موارد، سه نقص مهم هستند که میتواند منجر به دور زدن احراز هویت و تزریق فرمان شود.
این سه آسیبپذیری به شرح زیر هستند:
آسیبپذیری CVE-2023-35138 (امتیاز CVSS: 9.8): یک آسیبپذیری تزریق فرمان که میتواند به یک مهاجم احراز هویت نشده اجازه دهد تا با ارسال یک درخواست HTTP POST دستکاری شده، برخی از دستورات سیستم عامل را اجرا کند.
آسیبپذیری CVE-2023-4473 (امتیاز CVSS: 9.8): یک آسیبپذیری تزریق فرمان در وب سرور که میتواند به یک مهاجم احراز هویت نشده اجازه دهد برخی از دستورات سیستم عامل را با ارسال یک URL دستکاری شده به یک دستگاه آسیبپذیر اجرا کند.
آسیبپذیری CVE-2023-4474 (امتیاز CVSS: 9.8): خنثیسازی نادرست آسیبپذیری عناصر خاص که میتواند به یک مهاجم تایید نشده اجازه دهد برخی از دستورات سیستم عامل را با ارسال یک URL دستکاری شده به یک دستگاه آسیبپذیر اجرا کند.
همچنین Zyxel اعلام کرده است که سه نقص با شدت بالا (CVE-2023-35137، CVE-2023-37927 و CVE-2023-37928) پچ شدهاند، که در صورت سواستفاده موفقیتآمیز، به مهاجمان اجازه میدهد تا اطلاعات سیستم را بهدست آورده و دستورات دلخواه را اجرا کنند. لازم به ذکر است که هر دو آسیبپذیری CVE-2023-37927 و CVE-2023-37928 نیاز به احراز هویت دارند.
نقصهای مذکور، بر مدلها و نسخههای زیر تاثیر میگذارد:
دستگاه NAS326، نسخههای V5.21 (AAZF.14) C0 و نسخههای قبلی (پچ شده در V5. 21 (AAZF.15) C0)
دستگاه NAS542، نسخههای V5.21 (ABAG.11) C0 و نسخههای قبلی (پچ شده در V5. 21 (ABAG.12) C0)
این توصیه امنیتی چند روز پس از آن ارائه شد که فروشنده تجهیزات شبکه تایوانی زایسل، 9 نقص در نسخههای منتخب فایروال و نقطه دسترسی (AP) را رفع کرد، که برخی از آنها میتوانند برای دسترسی به فایلهای سیستم و لاگهای ادمین و همچنین ایجاد شرایط حملات Denial-of-Service استفاده شوند.
با توجه به اینکه دستگاههای Zyxel اغلب توسط عوامل تهدید مورد سواستفاده قرار میگیرند، بهشدت توصیه میشود که کاربران آخرین بروزرسانیهای امنیتی را برای کاهش سطح تهدیدات احتمالی، اعمال کنند.
برچسب ها: CVE-2023-37927, CVE-2023-37928, CVE-2023-35137, CVE-2023-4474, CVE-2023-4473, CVE-2023-35138, Access Point, تزریق فرمان, Zyxel Firewall, HTTP POST, پچ, Zyxel, NAS, DoS, Patch, Command Injection, آسیبپذیری, Vulnerability, Cyber Security, جاسوسی سایبری, فایروال, امنیت سایبری, جنگ سایبری, Cyber Attacks, حمله سایبری, news