01 décembre 2023NewsroomFirewall / Sécurité réseau
y compris trois failles critiques pouvant conduire à un contournement d’authentification et à une injection de commandes.
Les trois vulnérabilités sont répertoriées ci-dessous –
- CVE-2023-4473 (score CVSS : 9,8) – Une vulnérabilité d’injection de commandes dans le serveur Web qui pourrait permettre à un attaquant non authentifié d’exécuter certaines commandes du système d’exploitation en envoyant une URL contrefaite à un appareil vulnérable
- CVE-2023-4474 (score CVSS : 9,8) – Une vulnérabilité de neutralisation inappropriée d’éléments spéciaux qui pourrait permettre à un attaquant non authentifié d’exécuter certaines commandes du système d’exploitation en envoyant une URL contrefaite à un appareil vulnérable
Zyxel a également corrigé trois failles de haute gravité (CVE-2023-35137, CVE-2023-37927 et CVE-2023-37928) qui, si elles sont exploitées avec succès, pourraient permettre aux attaquants d’obtenir des informations système et d’exécuter des commandes arbitraires. Il convient de noter que CVE-2023-37927 et CVE-2023-37928 nécessitent une authentification.
Les défauts affectent les modèles et versions suivants –
- NAS326 – versions V5.21(AAZF.14)C0 et antérieures (corrigé dans V5.21(AAZF.15)C0)
- NAS542 – versions V5.21(ABAG.11)C0 et antérieures (corrigées dans V5.21(ABAG.12)C0)
dont certaines pourraient être utilisées pour accéder aux fichiers système et aux journaux de l’administrateur, ainsi que provoquer un déni de service ( DoS).
Les appareils Zyxel étant souvent exploités par des acteurs malveillants, il est fortement recommandé aux utilisateurs d’appliquer les dernières mises à jour pour atténuer les menaces potentielles.