Перейти к содержимому
Noroxi
CVE-2020-9054· NVD / CVE Program· CNA certcc

ZyXEL NAS products running firmware version 5.21 and earlier are vulnerable to pre-authentication command injection in weblogin.cgi

Multiple ZyXEL network-attached storage (NAS) devices running firmware version 5.21 contain a pre-authentication command injection vulnerability, which may allow a remote, unauthenticated attacker to execute arbitrary code on a vulnerable device. ZyXEL NAS devices achieve authentication by using the weblogin.cgi CGI executable. This program fails to properly sanitize the username parameter that is passed to it. If the username parameter contains certain characters, it can allow command injection with the privileges of the web server that runs on the ZyXEL device. Although the web server does not run as the root user, ZyXEL devices include a setuid utility that can be leveraged to run any command with root privileges. As such, it should be assumed that exploitation of this vulnerability can lead to remote code execution with root privileges. By sending a specially-crafted HTTP POST or GET request to a vulnerable ZyXEL device, a remote, unauthenticated attacker may be able to execute arbitrary code on the device. This may happen by directly connecting to a device if it is directly exposed to an attacker. However, there are ways to trigger such crafted requests even if an attacker does not have direct connectivity to a vulnerable devices. For example, simply visiting a website can result in the compromise of any ZyXEL device that is reachable from the client system. Affected products include: NAS326 before firmware V5.21(AAZF.7)C0 NAS520 before firmware V5.21(AASZ.3)C0 NAS540 before firmware V5.21(AATB.4)C0 NAS542 before firmware V5.21(ABAG.4)C0 ZyXEL has made firmware updates available for NAS326, NAS520, NAS540, and NAS542 devices. Affected models that are end-of-support: NSA210, NSA220, NSA220+, NSA221, NSA310, NSA310S, NSA320, NSA320S, NSA325 and NSA325v2

КритическаяCVSS 9.8 · v3.1KEVГотовый эксплойт Исправление не зафиксировано
Опубликовано
4 мар. 2020 г.
Обновлено
8 окт. 2026 г.
EPSS
100,0 % · 100-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

99

Срочно

Установите исправление сегодня или закройте доступ.

CVSS
39 / 40 · 9.8 / 10
CISA KEV
30 / 30 · В списке
EPSS
30 / 30 · 100,0 %

Решение CISA SSVC

Эксплуатация
активная
Автоматизируемо
нет
Техническое влияние
полное

Vulnrichment: входные данные дерева решений CISA.

Оценка CNA и NVD

NVD
9,8
CNA · certcc
9,8
совпадают

Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.

Активно эксплуатируется

CISA добавило это в каталог активно эксплуатируемых уязвимостей (KEV) 25 мар. 2022 г.. Это указывает на реальные атаки, а не теорию.

Срок устранения для госорганов: 15 апр. 2022 г..

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Затронутые системы

ВендорПродукт
zyxelusg60w firmware
zyxelnas326 firmware
zyxelnas326
zyxelnas520 firmware
zyxelnas520
zyxelnas540 firmware
zyxelnas540
zyxelnas542 firmware
zyxelnas542
zyxelatp100 firmware
zyxelatp100
zyxelatp200 firmware

и ещё 42

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • zyxel atp100 firmware4.35 и новее · до 4.35\(abps.3\)c0
  • zyxel atp200 firmware4.35 и новее · до 4.35\(abfw.3\)c0
  • zyxel atp500 firmware4.35 и новее · до 4.35\(abfu.3\)c0
  • zyxel atp800 firmware4.35 и новее · до 4.35\(abiq.3\)c0
  • zyxel nas326 firmwareдо 5.21\(aazf.10\)c0
  • zyxel nas520 firmwareдо 5.21\(aasz.3\)c0
  • zyxel nas540 firmwareдо 5.21\(aatb.7\)c0
  • zyxel nas542 firmwareдо 5.21\(abag.7\)c0
  • zyxel usg110 firmware4.35 и новее · до 4.35\(aaph.3\)c0
  • zyxel usg1100 firmware4.35 и новее · до 4.35\(aapk.3\)c0
  • zyxel usg1900 firmware4.35 и новее · до 4.35\(aapl.3\)c0
  • zyxel usg20-vpn firmware4.35 и новее · до 4.35\(abaq.3\)c0
  • zyxel usg20w-vpn firmware4.35 и новее · до 4.35\(abar.3\)c0
  • zyxel usg210 firmware4.35 и новее · до 4.35\(aapi.3\)c0
  • zyxel usg2200 firmware4.35 и новее · до 4.35\(abae.3\)c0
  • zyxel usg310 firmware4.35 и новее · до 4.35\(aapj.3\)c0
  • zyxel usg40 firmware4.35 и новее · до 4.35\(aala.3\)c0
  • zyxel usg40w firmware4.35 и новее · до 4.35\(aalb.3\)c0
  • zyxel usg60 firmware4.35 и новее · до 4.35\(aaky.3\)c0
  • zyxel usg60w firmware4.35 и новее · до 4.35\(aakz.3\)c0

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (certcc). Не зависят от анализа CPE в NVD и обычно опережают его.

  • ZyXEL NAS326

    • V5.21(AAZF.7)C0 и новее · до V5.21(AAZF.7)C0 включительнозатронута
  • ZyXEL NAS520

    • V5.21(AASZ.3)C0 и новее · до V5.21(AASZ.3)C0 включительнозатронута
  • ZyXEL NAS540

    • V5.21(AATB.4)C0 и новее · до V5.21(AATB.4)C0 включительнозатронута
  • ZyXEL NAS542

    • V5.21(ABAG.4)C0 и новее · до V5.21(ABAG.4)C0 включительнозатронута
  • ZyXEL NSA210

    • allзатронута
  • ZyXEL NSA220

    • allзатронута
  • ZyXEL NSA220+

    • allзатронута
  • ZyXEL NSA221

    • allзатронута
  • ZyXEL NSA310

    • V4.75(AALH.2)C0 и новее · до V4.75(AALH.2)C0 включительнозатронута
  • ZyXEL NSA320

    • allзатронута
  • ZyXEL NSA320S

    • V4.75(AANV.2)C0 и новее · до V4.75(AANV.2)C0 включительнозатронута
  • ZyXEL NSA325

    • V4.81(AAAJ.1)C0 и новее · до V4.81(AAAJ.1)C0 включительнозатронута

Тот же продукт

zyxel: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2023-27992The pre-authentication command injection vulnerability in the Zyxel NAS326 firmware versions prior to V5.21(AAZF.14)C0, NAS540 firmware versKEV
    94Срочно
  • CVE-2024-29972** UNSUPPORTED WHEN ASSIGNED ** The command injection vulnerability in the CGI program "remote_help-cgi" in Zyxel NAS326 firmware versions b
    66На этой неделе
  • CVE-2024-29973** UNSUPPORTED WHEN ASSIGNED ** The command injection vulnerability in the “setCookie” parameter in Zyxel NAS326 firmware versions before V5
    65На этой неделе
  • CVE-2023-37928A post-authentication command injection vulnerability in the WSGI server of the Zyxel NAS326 firmware version V5.21(AAZF.14)C0 and NAS542 fi
    53В плане
  • CVE-2023-4473A command injection vulnerability in the web server of the Zyxel NAS326 firmware version V5.21(AAZF.14)C0 and NAS542 firmware version V5.21(
    51В плане
  • CVE-2023-35138A command injection vulnerability in the “show_zysync_server_contents” function of the Zyxel NAS326 firmware version V5.21(AAZF.14)C0 and NA
    51В плане

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.

Статус эксплойта

Готовый эксплойт

Известен готовый инструмент или активное использование в реальных атаках. Это должно быть высшим приоритетом.

Доказательство

  • Шаблон обнаружения Nuclei ×1
  • Репозиторий PoC на GitHub ×1

Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.

Публичные свидетельства эксплойта
ИсточникТипДата
Шаблон обнаружения NucleiШаблон Nuclei CVE-2020-9054 —
Репозиторий PoC на GitHubstars:32021-09-09

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

  1. Публикация
  2. Первый PoC+553 дн.
  3. CISA KEV+750 дн.
  4. Сегодня11 окт. 2026 г.+2412 дн.
EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Национальное уведомление (Управление кибербезопасности Турции / USOM)

Официальные уведомления, ссылающиеся на эту запись; рекомендации — на странице ведомства.

Все национальные уведомления →

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Учётная запись или пароль не требуются.
  • Действия пользователя не требуются.
  • Особые условия не требуются; воспроизводится стабильно.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
высокое · работа сервиса может быть нарушена
Вектор атаки
Сеть
Сложность атаки
Низкая
Требуемые привилегии
Не требуются
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Высокое

Вектор CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

nvd-primary

Первопричина

Пользовательский ввод вставляется в команду оболочки как текст. Оболочка может интерпретировать специальные символы во вводе как часть команды.

Ошибка в коде

Весь класс CWE-78

Показательный пример этого класса уязвимостей. Это не исходный код вендора; показан ошибочный шаблон и его исправление.

Уязвимый код

ts
const host = req.body.host;exec("ping -c 1 " + host, onResult);

Исправленный код

ts
const host = req.body.host;if (!/^[a-z0-9.-]{1,253}$/i.test(host)) return res.sendStatus(400);execFile("ping", ["-c", "1", host], onResult);

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

Журнал изменений

Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.

Источники

Все записи