PT-2021-20172 · NetGear · Netgear Gs716Tp+12

Gynvael Coldwind

·

Publicado

2021-05-21

·

Atualizado

2022-01-04

·

CVE-2021-33514

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
NETGEAR GC108P versões anteriores à 1.0.7.3
NETGEAR GC108PP versões anteriores à 1.0.7.3
NETGEAR GS108Tv3 versões anteriores à 7.0.6.3
Versões do NETGEAR GS110TPPv1 anteriores à 7.0.6.3
Versões do NETGEAR GS110TPv3 anteriores à 7.0.6.3
Versões do NETGEAR GS110TUPv1 anteriores à 1.0.4.3
Versões do NETGEAR GS710TUPv1 anteriores à 1.0.4.3
NETGEAR GS716TP versões anteriores à 1.0.2.3
NETGEAR GS716TPP versões anteriores à 1.0.2.3
NETGEAR GS724TPPv1 versões anteriores à 2.0.4.3
NETGEAR GS724TPv2 versões anteriores à 2.0.4.3
Versões do NETGEAR GS728TPPv2 anteriores à 6.0.6.3
Versões do NETGEAR GS728TPv2 anteriores à 6.0.6.3
Versões do NETGEAR GS752TPPv1 anteriores à 6.0.6.3
Versões do NETGEAR GS752TPv2 anteriores à 6.0.6.3
Versões do NETGEAR MS510TXM anteriores à 1.0.2.3
Versões do NETGEAR MS510TXUP anteriores à 1.0.2.3
Descrição
O problema está relacionado à injeção de comando por um invasor não autenticado por meio da biblioteca vulnerável /sqfs/lib/libsal.so.0.0 usada por um aplicativo CGI. Isso pode ser demonstrado por meio de setup.cgi?token=‘;$HTTP USER AGENT;’ com um comando do sistema operacional no campo User-Agent.
Recomendações
Para versões do NETGEAR GC108P anteriores à 1.0.7.3, atualize para a versão 1.0.7.3 ou posterior.
Para versões do NETGEAR GC108PP anteriores à 1.0.7.3, atualize para a versão 1.0.7.3 ou posterior.
Para versões do NETGEAR GS108Tv3 anteriores à 7.0.6.3, atualize para a versão 7.0.6.3 ou posterior.
Para versões do NETGEAR GS110TPPv1 anteriores à 7.0.6.3, atualize para a versão 7.0.6.3 ou posterior.
Para versões do NETGEAR GS110TPv3 anteriores à 7.0.6.3, atualize para a versão

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-33514

Produtos afetados

Netgear Gc108P
Netgear Gs108Tv3
Netgear Gs110Tppv1
Netgear Gs110Tpv3
Netgear Gs710Tupv1
Netgear Gs716Tp
Netgear Gs724Tppv1
Netgear Gs724Tpv2
Netgear Gs728Tpv2
Netgear Gs752Tppv1
Netgear Gs752Tpv2
Netgear Ms510Txm
Netgear Ms510Txup