Zyxel: Mehrere Schwachstellen in NAS-Produkten gefunden

Zyxel hat Sicherheitsupdates veröffentlicht, die mehrere Schwachstellen in zwei NAS-Produkten beheben. Die betroffenen GerÀte haben den Support-Lebenszyklus bereits erreicht, doch die Schwachstellen sind kritisch und sollten daher dringend behoben werden.

Die folgenden Schwachstellen wurden behoben:

  • CVE-2024-29972: Eine Befehls-Injection-Schwachstelle im CGI-Programm ‘remote_help-cgi’ in Zyxel NAS326 und NAS542 GerĂ€ten könnte es einem nicht authentifizierten Angreifer ermöglichen, bestimmte Betriebssystembefehle durch Senden einer manipulierten HTTP POST-Anfrage auszufĂŒhren.
  • CVE-2024-29973: Eine Befehls-Injection-Schwachstelle im Parameter ‘setCookie’ in Zyxel NAS326 und NAS542 GerĂ€ten könnte es einem nicht authentifizierten Angreifer ermöglichen, bestimmte Betriebssystembefehle durch Senden einer manipulierten HTTP POST-Anfrage auszufĂŒhren.
  • CVE-2024-29974: Eine Remote Code Execution-Schwachstelle im CGI-Programm ‘file_upload-cgi’ in Zyxel NAS326 und NAS542 GerĂ€ten könnte es einem nicht authentifizierten Angreifer ermöglichen, beliebigen Code auszufĂŒhren, indem er eine manipulierte Konfigurationsdatei auf ein betroffenes GerĂ€t hochlĂ€dt.
  • CVE-2024-29975: Eine Schwachstelle in der Privilegienverwaltung im SUID-ausfĂŒhrbaren BinĂ€rprogramm in Zyxel NAS326 und NAS542 GerĂ€ten könnte es einem authentifizierten lokalen Angreifer mit Administratorrechten ermöglichen, bestimmte Systembefehle als ‘root’-Benutzer auf einem betroffenen GerĂ€t auszufĂŒhren.
  • CVE-2024-29976: Eine Schwachstelle in der Privilegienverwaltung im Befehl ‘show_allsessions’ in Zyxel NAS326 und NAS542 GerĂ€ten könnte es einem authentifizierten Angreifer ermöglichen, die Sitzungsinformationen eines angemeldeten Administrators abzurufen, einschließlich Cookies auf einem betroffenen GerĂ€t.

Die folgenden Zyxel NAS-Produkte sind von diesen Schwachstellen betroffen:

  • Zyxel NAS326
  • Zyxel NAS542

Zyxel hat Patches veröffentlicht, die diese Schwachstellen beheben. Es ist dringend empfohlen, diese Patches so schnell wie möglich zu installieren, um Ihre GerĂ€te zu schĂŒtzen.

Weitere Informationen zu den Schwachstellen und den verfĂŒgbaren Patches finden Sie auf der Zyxel-Website.

Related Posts

Datenleck bei Heineken: Über 8.000 Mitarbeiterdaten veröffentlicht

Hacker der Gruppe 888 haben angeblich die Daten von 8.174 Heineken-Mitarbeitern aus verschiedenen LĂ€ndern veröffentlicht. Das Datenleck von Anfang Juni 2024, betrifft Mitarbeiterinformationen, die von einem Drittanbieter exfiltriert wurden. Heineken, eines der weltweit grĂ¶ĂŸten Brauereienunternehmen mit einem Jahresumsatz von 36,4 Milliarden Euro. Die kompromittierten Daten sollen umfassen:

Read More

Kritische SicherheitslĂŒcke in SSO System CasGate

Eine schwerwiegende SicherheitslĂŒcke wurde im Open Source Identity Manager GasGate entdeckt, die es einem entfernten, nicht authentifizierten Angreifer ermöglicht, ĂŒber GET-Anfragen auf API-Endpunkte sensible Informationen zu erhalten. Die Schwachstelle betrifft alle aktuellen Versionen von casgate und wurde als CVE-2024-36108 klassifiziert. Die Schwachstelle hat eine CVSS-Basisbewertung von 9.8 (kritisch) und wird als Ă€ußerst schwerwiegend eingestuft. Sie ist durch den Netzwerkangriffsvektor, die niedrige KomplexitĂ€t und das Fehlen von erforderlichen Privilegien gekennzeichnet.

Read More

Welotec TK500v1 Industrie-Router - Angreifer können Systeme ĂŒbernehmen

Welotec, ein fĂŒhrender Anbieter von industriellen Netzwerklösungen, hat zwei kritische SicherheitslĂŒcken in seiner TK500v1-Router-Serie geschlossen. Die Schwachstellen betreffen mehrere Modelle, darunter den weit verbreiteten 4G LTE Industrial Router TK525L, der mit fĂŒnf Ethernet-Ports, RS-232, RS-485 und 4G LTE ausgestattet ist. Diese Router sind fĂŒr ihre kompakte und robuste Bauweise sowie ihre vollstĂ€ndige Integration mit der Welotec Smart EMS und VPN Security Suite bekannt.

Read More