Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2017-00203

CVSS: 4.3
17.01.2017

Уязвимость встроенного программного обеспечения маршрутизаторов NETGEAR R8500, NETGEAR R8300, NETGEAR R7000, NETGEAR R6400, NETGEAR R7300DST, NETGEAR R7100LG, NETGEAR R6300v2, NETGEAR WNDR3400v3, NETGEAR WNDR3500Lv2, NETGEAR R6250, NETGEAR R6700, NETGEAR R6900, NETGEAR R8000, NETGEAR R7900, NETGEAR WNDR4500v2, NETGEAR R6200v2, NETGEAR WNDR3400v2, NETGEAR D6220, NETGEAR D6400, NETGEAR C6300, NETGEAR R6200, NETGEAR R6300, NETGEAR VENG2610, NETGEAR AC1450, NETGEAR WNDR1000v3, NETGEAR WNDR3700v3, NETGEAR WNDR4000, NETGEAR WNDR4500, NETGEAR D6300, NETGEAR D6300B, NETGEAR DGN2200Bv4, NETGEAR DGN2200v4, позволяющая нарушителю получить сведения о пароле пользователя

Уязвимость встроенного программного обеспечения маршрутизаторов NETGEAR R8500, NETGEAR R8300, NETGEAR R7000, NETGEAR R6400, NETGEAR R7300DST, NETGEAR R7100LG, NETGEAR R6300v2, NETGEAR WNDR3400v3, NETGEAR WNDR3500Lv2, NETGEAR R6250, NETGEAR R6700, NETGEAR R6900, NETGEAR R8000, NETGEAR R7900, NETGEAR WNDR4500v2, NETGEAR R6200v2, NETGEAR WNDR3400v2, NETGEAR D6220, NETGEAR D6400, NETGEAR C6300, NETGEAR R6200, NETGEAR R6300, NETGEAR VENG2610, NETGEAR AC1450, NETGEAR WNDR1000v3, NETGEAR WNDR3700v3, NETGEAR WNDR4000, NETGEAR WNDR4500, NETGEAR D6300, NETGEAR D6300B, NETGEAR DGN2200Bv4, NETGEAR DGN2200v4 связана с некорректной проверкой токена в запросе на восстановление пароля при первом обращении после перезагрузки устройства. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить пароль пользователя путем отправки запроса с токеном восстановления пароля к модулю passwordrecovered.cgi при условии отключенной в настройках устройства функции восстановления пароля, в результате чего в ответной форме будет показан пароль пользователя
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 17.01.2017
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
http://kb.netgear.com/30632/Web-GUI-Password-Recovery-and-Exposure-Security-Vulnerability

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 CWE-200: Exposure of Sensitive Information to an Unauthorized Actor

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-5521 An issue was discovered on NETGEAR R8500, R8300, R7000, R6400, R7300, R7100LG, R6300v2, WNDR3400v3, WNR3500Lv2, R6250, R6700,...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.3 MEDIUM 2.0 AV:N/AC:M/Au:N/C:P/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2017-5521 BID ID:95457
Вендор:
  • NETGEAR
Тип ПО:
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • R8500
  • R8300
  • R7000
  • R7300DST
  • R6400
  • R7100LG
  • R6300v2
  • WNDR3400v3
  • WNDR3500Lv2
  • R6250
  • R6700
  • R6900
  • R8000
  • R7900
  • WNDR4500v2
  • R6200v2
  • WNDR3400v2
  • D6220
  • D6400
  • C6300
  • R6200
  • R6300
  • VENG2610
  • AC1450
  • WNDR1000v3
  • WNDR3700v3
  • WNDR4000
  • WNDR4500
  • D6300
  • D6300B
  • DGN2200Bv4
  • DGN2200v4
Версия ПО:
  • до 1.0.2.86 (R8500)
  • до 1.0.2.86 (R8300)
  • до 1.0.7.6 (R7000)
  • до 1.0.0.46 (R7300DST)
  • до 1.0.1.18 (R6400)
  • до 1.0.0.28 (R7100LG)
  • до 1.0.4.6 (R6300v2)
  • до 1.0.1.8 (WNDR3400v3)
  • до 1.2.0.38 (WNDR3500Lv2)
  • до 1.0.4.8 (R6250)
  • до 1.0.1.16 (R6700)
  • до 1.0.1.16 (R6900)
  • до 1.0.3.32 (R8000)
  • до 1.0.1.12 (R7900)
  • до 1.0.0.62 (WNDR4500v2)
  • до 1.0.3.12 (R6200v2)
  • до 1.0.0.54 (WNDR3400v2)
  • до 1.0.0.22 (D6220)
  • до 1.0.0.56 (D6400)
  • до 2.01.18 (C6300)
  • до 1.0.1.56_1.0.43 включительно (R6200)
  • до 1.0.2.78_1.0.58 включительно (R6300)
  • до 1.0.0.14_1.0.12 включительно (VENG2610)
  • до 1.0.0.34_10.0.16 включительно (AC1450)
  • до 1.0.2.68_60.0.93 включительно (WNDR1000v3)
  • до 1.0.0.38_1.0.31 включительно (WNDR3700v3)
  • до 1.0.2.4_9.1.86 включительно (WNDR4000)
  • до 1.0.1.40_1.0.68 включительно (WNDR4500)
  • до 1.0.0.96 включительно (D6300)
  • до 1.0.0.40 включительно (D6300B)
  • до 1.0.0.68 включительно (DGN2200Bv4)
  • до 1.0.0.76 включительно (DGN2200v4)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.