کمیته رکن چهارم – یک آسیبپذیری که منجر به اجرای کد از راه دور میشود در ZYXEL NAS شناسایی شدهاست.
شرکت Zyxel اعلام کرد که یک آسیبپذیری به شناسه CVE-۲۰۲۰-۹۰۵۴ در دستگاه ذخیرهساز متصل به شبکه یا NAS کشف کردهاست که به مهاجم اجازه میدهد از راه دور و بدون احراز هویت کدهای مخرب را در دستگاه آسیب پذیر اجرا کند. کد بهره برداری از این آسیبپذیری به صورت عمومی منتشر شدهاست.
دستگاه های ZyXEL NAS با استفاده از برنامه weblogin.cgi احراز هویت انجام میدهند. آسیبپذیری در این برنامه که در قسمت وارد کردن نام کاربری وجود دارد باعث میشود که مهاجم بتواند کاراکترهای خاصی را در این قسمت وارد کند و به این ترتیب کدهای مخرب را از این طریق به دستگاه تزریق کند. با اینکه در این حالت وبسرور با دسترسی root فعال نیست ولی مهاجم می تواند با تنظیم uid، دسترسی خود را به کاربر root تغییر دهد و با بالاترین سطح دسترسی کدهای دلخواه خود را اجرا کند.
بهطور کلی دستگاههای NAS که نسخه firmware آن ها ۵.۲۱ و قبل از آن است آسیبپذیر هستند. ZyXEL برای مدلهای زیر بهروز رسانی منتشر کردهاست بنابراین به کاربران این مدل از NAS ها توصیه میشود تا هرچه سریعتر این بهروز رسانی را نصب کنند:
• NAS۳۲۶
• NAS۵۲۰
• NAS۵۴۰
• NAS۵۴۲
اما ZyXEL برای مدلهای زیر بهروز رسانی منتشر نکردهاست چون دیگر از این مدلها پشتیبانی نمیکند، بنابراین به کاربران این مدل از NAS ها که در زیر نام برده شده توصیه میشود تا در صورت امکان دسترسی این تجهیزات از اینترنت را قطع کنند و یا برای امنسازی، آن را در پشت فایروال قرار دهند.
• NSA۲۱۰, NSA۲۲۰, NSA۲۲۰+, NSA۲۲۱, NSA۳۱۰, NSA۳۱۰S, NSA۳۲۰, NSA۳۲۰S, NSA۳۲۵ and NSA۳۲۵v۲
منبع: مرکز ماهر