PT-2021-5337 · NetGear · Gs728Tppv2+16

·

CVE-2021-40867

·

Publicado

2021-09-03

·

Atualizado

2023-08-08

CVSS v3.1

7.8

Alta

VetorAC:L/AV:L/A:H/C:H/I:H/PR:N/S:U/UI:R
Nome do software vulnerável e versões afetadas
NETGEAR GC108P versões anteriores à 1.0.8.2
NETGEAR GC108PP versões anteriores à 1.0.8.2
NETGEAR GS108Tv3 versões anteriores à 7.0.7.2
NETGEAR GS110TPP versões anteriores à 7.0.7.2
Versões do NETGEAR GS110TPv3 anteriores à 7.0.7.2
Versões do NETGEAR GS110TUP anteriores à 1.0.5.3
Versões do NETGEAR GS308T anteriores à 1.0.3.2
Versões do NETGEAR GS310TP anteriores à 1.0.3.2
Versões do NETGEAR GS710TUP anteriores à 1.0.5.3
Versões do NETGEAR GS716TP anteriores à 1.0.4.2
Versões do NETGEAR GS716TPP anteriores à 1.0.4.2
Versões do NETGEAR GS724TPP anteriores à 2.0.6.3
Versões do NETGEAR GS724TPv2 anteriores à 2.0.6.3
Versões do NETGEAR GS728TPPv2 anteriores à 6.0.8.2
Versões do NETGEAR GS728TPv2 anteriores à 6.0.8.2
Versões do NETGEAR GS750E anteriores à 1.0.1.10
Versões do NETGEAR GS752TPP anteriores à 6.0.8.2
Versões do NETGEAR GS752TPv2 anteriores à 6.0.8.2
Versões do NETGEAR MS510TXM anteriores à 1.0.4.2
Versões do NETGEAR MS510TXUP anteriores à 1.0.4.2
Descrição
O problema é causado por uma vulnerabilidade de condição de corrida de autenticação que permite que um invasor não autenticado explore o processo de autenticação HTTP em várias etapas, o qual está vinculado apenas ao endereço IP de origem. Isso pode ser explorado por um invasor que utilize o mesmo endereço IP de origem que um administrador, como quando estiver atrás do mesmo dispositivo NAT ou já tiver acesso à máquina do administrador. A vulnerabilidade pode permitir que um invasor remoto comprometa a confidencialidade, integridade e disponibilidade de informações protegidas.
Recomendações
Para o NETGEAR GC108P

Exploit

Correção

Authentication Bypass by Spoofing

Race Condition

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-06166
CVE-2021-40867

Produtos afetados

Gc108Pp
Gs108Tv3
Gs110Tpp
Gs110Tpv3
Gs110Tup
Gs308T
Gs310Tp
Gs710Tup
Gs716Tp
Gs724Tpp
Gs724Tpv2
Gs728Tppv2
Gs750E
Gs752Tpp
Gs752Tpv2
Ms510Txm
Ms510Txup