Zyxel insta a los clientes a corregir de inmediato una vulnerabilidad crítica en el software de firewall del proveedor.
En un aviso de seguridad publicado esta semana, el gigante de redes taiwanés dijo que la falla de seguridad puede conducir a la elusión de la protección de firewall en las líneas de productos Zyxel USG, ZyWALL, FLEX, ATP, VPN y NSG.
Rastreada como CVE-2022-0342 y emitida con una puntuación de gravedad crítica de 9,8, la vulnerabilidad se describe como una «omisión de autenticación» provocada por una falla en el mecanismo de control de acceso adecuado.
El error está presente en una serie de programas CGI integrados en el software de firewall.
«La falla podría permitir que un atacante eluda la autenticación y obtenga acceso administrativo al dispositivo», dice Zyxel.
El siguiente firmware se ve afectado:
- USG/ZyWALL: versiones 4.20 a 4.70
- USG FLEX: versiones 4.50 a 5.20
- ATP: versiones 4.32 a 5.20
- VPN: versiones 4.30 a 5.20
- NS G: versiones 1.20 a 1.33 (parche 4)
Zyxel ha lanzado parches para el software afectado y los usuarios deben actualizar sus compilaciones a versiones protegidas lo antes posible. El proveedor señala que después de investigar la vulnerabilidad, se han puesto a disposición parches para productos en su período de soporte. Los usuarios de productos heredados deben saber que pueden ser vulnerables.
Alessandro Sgreccia de Tecnical Service SrL, junto con Roberto García y Víctor García de Innotec Security, han sido acreditados por informar el error.
Ver también
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0