PT-2021-17377 · NetGear · Netgear Prosafe Network Management System

Rgod

·

Publicado

2021-03-26

·

Atualizado

2021-03-30

·

CVE-2021-27273

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
NETGEAR ProSAFE Network Management System versão 1.6.0.26
Descrição
Esta vulnerabilidade permite que invasores remotos executem código arbitrário nas instalações afetadas. Embora seja necessária autenticação para explorar esta vulnerabilidade, o mecanismo de autenticação existente pode ser contornado. A falha específica existe na classe SettingConfigController, mais precisamente ao analisar o parâmetro fileName, que não valida adequadamente uma string fornecida pelo usuário antes de usá-la para executar uma chamada de sistema. Um invasor pode aproveitar esta vulnerabilidade para executar código no contexto do SYSTEM.
Recomendações
Para o NETGEAR ProSAFE Network Management System versão 1.6.0.26, considere desativar a classe SettingConfigController ou restringir o acesso a ela até que um patch esteja disponível. Evite usar o parâmetro fileName no endpoint da API afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-27273
ZDI-21-356

Produtos afetados

Netgear Prosafe Network Management System