image

Zyxel NAS-apparaten via kritieke kwetsbaarheid op afstand over te nemen

dinsdag 20 juni 2023, 17:38 door Redactie, 4 reacties

Een kritieke kwetsbaarheid in NAS-apparaten van fabrikant Zyxel maakt het mogelijk voor een ongeauthenticeerde aanvaller om de apparatuur op afstand over te nemen. Het versturen van een speciaal geprepareerd http-request naar een benaderbare NAS volstaat, interactie van gebruikers is niet vereist. Zyxel heeft firmware-updates uitgebracht om het probleem te verhelpen.

De kwetsbaarheid, aangeduid als CVE-2023-27992, maakt "pre-authentication command injection" mogelijk, waardoor een aanvaller systeemcommando's op het NAS-apparaat kan uitvoeren, waarbij inloggegevens niet zijn vereist. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.8. Het probleem is aanwezig in de Zyxel NAS326, NAS540 en NAS542. Voor deze modellen is versie 5.21 van de firmware verschenen. De kwetsbaarheid werd door drie verschillende partijen aan Zyxel gerapporteerd.

Reacties (4)
20-06-2023, 22:27 door Anoniem
Welke mafkees hangt er een NAS aan het internet?
21-06-2023, 09:21 door _R0N_
Door Anoniem: Welke mafkees hangt er een NAS aan het internet?

Ja maar dat is handig dan kun je je vakantie foto's direct naar huis uploaden en delen met je familie....

Dat is letterlijk wat er in de marketing meuk staat.
21-06-2023, 12:03 door Anoniem
Door Anoniem: Welke mafkees hangt er een NAS aan het internet?

Een beetje omgekeerde wereld, je kan ook zeggen "Welk idioot hackt mijn NAS server ?" Diegene die hem aan hety internet hangt, is niet handig bezig, maar diegene die er misbruik van maakt is eigenlijk de eikel, niet diegene die hem aan het internet hangt. Dat het niet verstandig is, dat terzijde !
21-06-2023, 13:05 door Anoniem
Door Anoniem: Welke mafkees hangt er een NAS aan het internet?

Dat is een vereiste wil je gebruik maken van de Zcloud functionaliteit:

https://support.zyxel.eu/hc/en-us/articles/360012613931-Setting-up-the-zCloud-on-the-NAS-and-iPhone-and-Android

De gebruiker kan hier dus niks aan doen, dat Zyxel het zo implementeert is wel een beetje suf. Er zijn zat NAS producten tegenwoordig met oplossingen waarbij port forwarding niet nodig is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.