Zyxel Legacy DSL CPE 路由器多个漏洞

critical Nessus 插件 ID 242167

简介

路由器受到多个漏洞的影响。

描述

根据其型号,远程 Zyxel 路由器受到多个漏洞的影响,如下所示:

- 旧版 DSL CPE Zyxel VMG4325-B10A 固件版本 1.00(AAFR.4)C0_20170615 的 CGI 程序中存在验证后命令注入漏洞,允许经身份验证的攻击者通过发送构建的 HTTP POST 请求在受影响的设备上执行操作系统 (OS) 命令。(CVE-2024-40890)

- 旧版 DSL CPE Zyxel VMG4325-B10A 固件版本 1.00(AAFR.4)C0_20170615 的管理命令中存在验证后命令注入漏洞,允许经身份验证的攻击者通过 Telnet 在受影响设备上执行操作系统 (OS) 命令。(CVE-2024-40891)

- 旧版 DSL CPE Zyxel VMG4325-B10A 固件版本 1.00 (AAFR.4)C0_20170615 中的 Telnet 功能不安全默认凭据,如果管理员可以选择更改默认凭据但未能这样做,可导致攻击者登录管理界面。(CVE-2025-0890)

请注意,Nessus 并未测试这些问题,而是依据路由器自我报告的型号作出判断。

解决方案

参见供应商公告

另见

http://www.nessus.org/u?bd950e9e

插件详情

严重性: Critical

ID: 242167

文件名: zyxel_router_legacy_dsl_cpe.nasl

版本: 1.1

类型: remote

系列: Misc.

发布时间: 2025/7/16

最近更新时间: 2025/7/16

支持的传感器: Nessus

Enable CGI Scanning: true

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-0890

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: x-cpe:/h:zyxel

必需的 KB 项: www/zyxel_router

漏洞发布日期: 2024/7/31

CISA 已知可遭利用的漏洞到期日期: 2025/3/4

参考资料信息

CVE: CVE-2024-40890, CVE-2024-40891, CVE-2025-0890