Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book
Uwaga posiadacze urządzeń Zyxela. Dwie podatności umożliwiające przejęcie urządzeń od strony Internetu. Dostępne są łatki.
Łatki na podatności wyglądają na wydane w pewnym pośpiechu:
Note: It´s recommended before you apply the hotfix or release version, please reboot the device once to reduce the risk of a watchdog reboot during a firmware upgrade and potential RMA risk.
Urządzenie należy zrebootować przed wgraniem aktualizacji, żeby uniknąć „tematu RMA”? Chodzi tutaj prawdopodobnie o procedurę Return Material Authorization – czyli trwałe uszkodzenie urządzenia. Hmmmm.
Załatane mamy dwie podatności: CVE-2023-33009 oraz CVE-2023-33010
A buffer overflow vulnerability in the notification function in some firewall versions could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and even a remote code execution on an affected device.
A buffer overflow vulnerability in the ID processing function in some firewall versions could allow an unauthenticated attacker to cause DoS conditions and even a remote code execution on an affected device.
Bardziej dosadnie, błędy zostały opisane przez ekipę, która je zgłosiła:
W informacji od producenta wymieniona jest cała litania podatnych produktów, warto więc spojrzeć czy przypadkiem Wasze urządzenie nie jest dziurawe oraz zaaplikować hotfixa.
~ms
Lubie te wszystkie sprzetowe firewalle, sa takie nie bardzo bezpieczne i prawie zawsze atak mozna wykonac z zewnatrz.
Straciłem większość dnia walcząc z ośmioma urządzeniami z serii USG i ZyWall. VPNy zrywało co 3-5 minut i dopiero po kilku godzinach kombinowania zdalnymi pulpitami do oddziałów firmy udało mi się wszędzie wgrać nowy firmware.
Nie popisali się, tym bardziej, że miesiąc temu również była krytyczna podatność…
W pośpiechu? To na co mieli czekać? Wg mnie bardzo dobrze, że informowali o możliwym ucegleniu urządzenia. Prawdopodobnie wynika to z mechanizmu aktualizacji.
Poza tym zareagowali bardzo szybko. Gorzej z użytkownikami, bo podobno podatnych urządzeń na świecie jest około 60% z kilkudziesięciu tysięcy.