PT-2024-8803 · Zyxel · Zyxel Usg Flex Series+3
CVE-2024-11667
·
Publicado
2024-11-21
·
Atualizado
2026-08-05
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Zyxel ATP series versões V5.00 through V5.38
Zyxel USG FLEX series versões V5.00 through V5.38
Zyxel USG FLEX 50(W) series versões V5.10 through V5.38
Zyxel USG20(W)-VPN series versões V5.10 through V5.38
Description
Um problema de directory traversal existe na interface de gerenciamento web de firewalls Zyxel devido à limitação inadequada de um nome de caminho a um diretório restrito. Esta falha permite que um invasor remoto baixe ou carregue arquivos usando uma URL manipulada. Este problema foi explorado ativamente, com relatos de atacantes de ransomware do grupo Helldown utilizando-o.
Recommendations
Atualize o firmware para a versão 5.39 para todas as séries afetadas.
Desative o acesso remoto até que os dispositivos sejam atualizados.
Restrinja o acesso à interface de gerenciamento web para minimizar o risco de exploração.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zyxel Atp Series
Zyxel Usg Flex 50(W) Series
Zyxel Usg Flex Series
Zyxel Usg20(W)-Vpn Series