Mehrere kritische Schwachstellen in zahlreichen Zyxel Geräten

Title

Multiple Critical Vulnerabilities

Product

Multiple Zyxel devices

Vulnerable Version

For affected products see "Solution" section

Fixed Version

see "Solution" section

CVE Number

-

Impact

critical

Found

27.11.2020

By

G. Hechenberger, S. Robertz, S. Viehböck, T. Weber (Office Vienna)

Mehrere Geräteserien von Zyxel sind auf unterschiedliche kritische Sicherheitslücken anfällig. Diese resultieren aus unsicherem Programmcode und unsicherer Konfiguration. Eine der gravierendsten Schwachstellen ist ein Buffer Overflow in dem selbst entwickelten Webserver von Zyxel, welche ohne vorherige Authentifizierung ausnutzbar ist. Wird ASLR umgangen, so kann durch den Buffer Overflow beliebiger Programmcode auf dem Gerät ausgeführt werden. Weiters wurden in der Firmware Schwachstellen wie Unauthenticated File Disclosure, Authenticated Command Injection und die Verarbeitung von symbolischen Links im FTP Server gefunden.

 

Zum vollständigen Security Advisory (Englisch).

EOF G. Hechenberger, S. Robertz, S. Viehböck, T. Weber  / @2022