Zyxel Networks, ömrünün sonuna ulaşan eski NAS cihazlarını etkileyen üç kritik güvenlik açıkını ele almak için acil bir güvenlik güncellemesi yayınladı.
Kusurlar NAS326 Koşu Yazılımı Sürümlerini Etkiler 5.21 (AAZF.16) C0 ve önceki ve NAS542 Koşu Yazılımı Sürümleri 5.21 (ABAG.13) C0 ve daha büyük.
Networking Solutions satıcısı, saldırganların komut enjeksiyonu ve uzaktan kod yürütülmesini sağlayan üç kritik kusuru ele aldı. Bununla birlikte, ayrıcalık artışına ve bilgi açıklamasına izin veren kusurlardan ikisi, yaşam sonu ürünlerinde sabit değildi.
Outpost24 Güvenlik Araştırmacısı Timothy Hjort, beş güvenlik açıkının tümünü Zyxel'e keşfetti ve bildirdi. Bugün, araştırmacılar zyxel açıklaması ile koordineli olarak ayrıntılı bir yazı ve kavram kanıtı (POC) istismarları yayınladılar.
Açıklanan kusurlar aşağıda, sadece CVE-2024-29972, CVE-2024-29973 ve CVE-2024-29974 ile Zixel tarafından sabitlenir:
Her iki NAS modeli de 31 Aralık 2023'teki destek sürelerinin sonuna ulaşsa da, Zyxel, NAS326 için 5.21 (AAZF.17) C0 ve NAS542 için 5.21 (ABAG.14) C0'daki üç kritik kusur için düzeltmeler yayınladı.
"Güvenlik açıklarının kritik şiddeti nedeniyle CVE-2024-29972, CVE-2024-29973 ve CVE-2024-29974, Zyxel, vonilnableable'ye ulaşmış olan ürünlere rağmen müşteriler için yamaları kullanılabilir hale getirdi. -Support, "bir Zyxel güvenlik danışmanlığı okuyor.
Zyxel, vahşi doğada sömürülen güvenlik açığını gözlemlemediğini söylüyor. Ancak, şimdi kamu kavram kanıtı istismarları olduğundan, sahipler güvenlik güncellemelerini en kısa zamanda uygulamalıdır.
92.000'den fazla açık D-Link NAS cihazının bir arka kapı hesabı var
92.000 D-Link NAS cihazında kritik RCE hatası artık saldırılarda sömürüldü
QNAP QTS Sıfır Günündeki Paylaşım Özelliği Halka Giriyor RCE istismar
SMS saldırısına açık endüstriyel IoT cihazlarında yaygın olarak kullanılan modemler
Kritik RCE Kusuruna karşı savunmasız 50.000'den fazla Tinyproxy Sunucu
Kaynak: Bleeping Computer