Zyxel防火墙命令注入漏洞 (CVE-2022-30525)

时间 : 2022-05-13 17:31:00

近日,我司应急团队监测到一则Zyxel发布的安全公告,修复了一个存在于部分防火墙版本的CGI程序中的命令注入漏洞。该漏洞存在于某些Zyxel防火墙版本的 CGI 程序中,允许在未经身份验证的情况下在受影响设备上以nobody用户身份执行任意命令。

【受影响版本】

  • ZLD 5.10 <= ATP系列固件 <= ZLD 5.21 Patch 1

  • ZLD 4.60 <= VPN系列固件 <= ZLD 5.21 Patch 1

  • ZLD 5.00 <= USG FLEX 100(W)、200、500、700 <= ZLD 5.21 Patch 1

  • ZLD 5.10 <= USG FLEX 50(W)/USG20(W)-VPN <= ZLD 5.21 Patch 1

【安全版本】

  • ZLD V5.30


ZyXEL USG FLEX 等都是中国台湾合勤(ZyXEL)公司的防火墙产品。

漏洞复现:

我司应急团队及时进行了复现:


0e9d52764d5912cf92cb5401eadbb320.png7fd7aa6c1f29258a26178a2908e8abd7.png7fd7aa6c1f29258a26178a2908e8abd7.png

7*24小时技术支持
HKBGP
海外CN2服务器(客服1)
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【客服】
7*24小时技术支持
HKBGP
TG官方群组
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【群组】
HKBGP