Zyxel, tehdit aktörlerinin cihazlara ve korumak için tasarlandıkları dahili kurumsal ağlara tam erişim kazanmalarına izin verebilecek kritik güvenlik duvarı güvenlik açıklarına sahiptir.
Şirket, iki hafta önce sessiz bir güncellemede güvenlik güncellemelerini yayınladı, ancak son zamanlarda daha fazla ayrıntı ortaya çıktı.
Rapid7'deki güvenlik araştırmacıları, şimdi CVE-2022-30525 (CVSS V3 puanı: 9.8-kritik) olarak izlenen kusuru buldu ve 13 Nisan 2022'de Zyxel'e açıkladı.
Kusur, HTTP arayüzü aracılığıyla, sıfır dokunmatik sağlamayı (ZTP) destekleyen zyxel güvenlik duvarlarını etkileyen kimliği doğrulanmamış bir uzaktan komut enjeksiyonudur. Etkilenen ürün yazılımı sürümleri ZLD5.00 ila ZLD5.21 Yama 1'dir.
CVE-2022-30525 aşağıdaki modelleri etkiler:
Bu ürünler tipik olarak VPN, SSL muayenesi, saldırı koruması, e -posta güvenliği ve web filtreleme için küçük dallarda ve şirket merkezlerinde kullanılır.
“Komutlar“ Kimse ”kullanıcısı olarak yürütülür. Bu güvenlik açığı/ZTP/CGI-bin/işleyici URI aracılığıyla kullanılır ve LIB_WAN_SETTINGS.PY'deki OS.system yöntemine tasarlanmamış saldırgan girdisini geçirmenin sonucudur ”diye açıklıyor Rapid 7 raporu.
“Savunmasız işlevsellik, Setwanportst Command ile birlikte çağrılır. Bir saldırgan MTU'ya veya veri parametresine keyfi komutlar enjekte edebilir. ”
Zyxel, raporu ve kusurun geçerliliğini doğruladı ve Haziran 2022'de düzeltme güvenlik güncellemelerini yayınlamaya söz verdi, ancak 28 Nisan 2022'de müşterilerine bir güvenlik danışmanlığı, teknik detaylar veya hafifletme rehberliği vermeden bir yama yayınladılar.
Bugün Rapid 7, MTU alanında komutlar enjekte ederek CVE-2022-30525'ten yararlanan ilgili Metasploit modülü ile birlikte açıklama raporunu yayınladı.
Kusursuzluğu keşfeden ve test için çalışan bir istismar geliştiren araştırmacı Jake Baines, aşağıdaki gösteri videosunu da yayınladı.
Böyle bir saldırının tipik sonuçları, dosya modifikasyonu ve işletim sistemi komutu yürütülmesi, tehdit aktörlerinin bir ağa ilk erişim kazanmasına ve bir ağ üzerinden yanal olarak yayılmasına izin verecektir.
"CVE-2022-30525'ten etkilenen ZXYEL güvenlik duvarları tipik olarak“ ağ pivotu ”olarak adlandırdığımız şeydir. CVE-2022-30525'in sömürülmesi muhtemelen bir saldırganın kurbanın iç ağında bir dayanak kurmasına izin verecektir. "
"Bu dayanaktan, saldırgan aksi takdirde internete maruz kalmayacak iç sistemlere saldırabilir (veya pivot'a)."
"Bu tür bir saldırının gerçek dünya örneği, Phineas Fisher’ın Hacking ekibine yaptığı saldırı, Fisher'ın internete bakan bir güvenlik duvarı/VPN'den yararlandığı."
"Fisher güvenlik duvarı/VPN'ye tam erişime sahip olduktan sonra, iç sistemlere (örneğin MongoDB veritabanları, NAS depolama, değişim sunucuları) yanal olarak hareket edebildiler."
Güvenlik açığının teknik detayları yayınlandığından ve şimdi Metasploit tarafından desteklendiğinden, tüm yöneticiler tehdit aktörleri kusurdan aktif olarak kullanmaya başlamadan hemen önce cihazlarını güncellemelidir.
Rapid 7, keşif sırasında internete maruz kalan en az 16.213 savunmasız sistem olduğunu ve bu güvenlik açığını tehdit aktörleri için çekici bir hedef haline getirdiğini bildirdi.
Mevcut en son sürüme güncelleme imkansızsa, en azından etkilenen ürünlerin yönetimsel web arayüzüne WAN erişimini devre dışı bırakmanız önerilir.
Bleeping bilgisayar, Zyxel'in bu hikayenin hazırlanması sırasında CVE-2022-30525 için bir güvenlik danışmanlığı yayınladığını ve Rapid7 ile koordinasyon eksikliğini yanlış iletişim kurmaya bağladığını fark etti.
Kritik Sonicwall Güvenlik Duvarı Yaması Tüm cihazlar için yayınlanmadı
Kritik F5 Big-IP güvenlik açığı, cihazları silmek için sömürüldü
F5 kritik Big-IP RCE hatasını uyarıyor Cihazın devralınmasına izin veriyor
Kritik F5 Big-IP kusuru için oluşturulan istismarlar, yamayı hemen yükleyin
Kritik F5 Big-IP hatasını sömüren bilgisayar korsanları, halka açık istismarlar yayınlandı
Kaynak: Bleeping Computer