Zyxel publie des correctifs pour corriger 15 failles dans les périphériques NAS, pare-feu et AP

01 décembre 2023NewsroomFirewall / Sécurité réseau

y compris trois failles critiques pouvant conduire à un contournement d’authentification et à une injection de commandes.

Les trois vulnérabilités sont répertoriées ci-dessous –

  • CVE-2023-4473 (score CVSS : 9,8) – Une vulnérabilité d’injection de commandes dans le serveur Web qui pourrait permettre à un attaquant non authentifié d’exécuter certaines commandes du système d’exploitation en envoyant une URL contrefaite à un appareil vulnérable
  • CVE-2023-4474 (score CVSS : 9,8) – Une vulnérabilité de neutralisation inappropriée d’éléments spéciaux qui pourrait permettre à un attaquant non authentifié d’exécuter certaines commandes du système d’exploitation en envoyant une URL contrefaite à un appareil vulnérable

Zyxel a également corrigé trois failles de haute gravité (CVE-2023-35137, CVE-2023-37927 et CVE-2023-37928) qui, si elles sont exploitées avec succès, pourraient permettre aux attaquants d’obtenir des informations système et d’exécuter des commandes arbitraires. Il convient de noter que CVE-2023-37927 et CVE-2023-37928 nécessitent une authentification.

Les défauts affectent les modèles et versions suivants –

  • NAS326 – versions V5.21(AAZF.14)C0 et antérieures (corrigé dans V5.21(AAZF.15)C0)
  • NAS542 – versions V5.21(ABAG.11)C0 et antérieures (corrigées dans V5.21(ABAG.12)C0)

dont certaines pourraient être utilisées pour accéder aux fichiers système et aux journaux de l’administrateur, ainsi que provoquer un déni de service ( DoS).

Les appareils Zyxel étant souvent exploités par des acteurs malveillants, il est fortement recommandé aux utilisateurs d’appliquer les dernières mises à jour pour atténuer les menaces potentielles.

Journaliste spécialisé dans l’actualité, je combine dix ans d’expérience en rédaction avec une curiosité constante pour la société et l’innovation. Marié et passionné de randonnée, j’aime partager une information claire, fiable et accessible à tous.