PT-2024-8803 · Zyxel · Zyxel Usg Flex Series+3

CVE-2024-11667

·

Publicado

2024-11-21

·

Atualizado

2026-08-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Zyxel ATP series versões V5.00 through V5.38 Zyxel USG FLEX series versões V5.00 through V5.38 Zyxel USG FLEX 50(W) series versões V5.10 through V5.38 Zyxel USG20(W)-VPN series versões V5.10 through V5.38
Description Um problema de directory traversal existe na interface de gerenciamento web de firewalls Zyxel devido à limitação inadequada de um nome de caminho a um diretório restrito. Esta falha permite que um invasor remoto baixe ou carregue arquivos usando uma URL manipulada. Este problema foi explorado ativamente, com relatos de atacantes de ransomware do grupo Helldown utilizando-o.
Recommendations Atualize o firmware para a versão 5.39 para todas as séries afetadas. Desative o acesso remoto até que os dispositivos sejam atualizados. Restrinja o acesso à interface de gerenciamento web para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-10435
CVE-2024-11667

Produtos afetados

Zyxel Atp Series
Zyxel Usg Flex 50(W) Series
Zyxel Usg Flex Series
Zyxel Usg20(W)-Vpn Series