zyxel <=4.60 默认口令漏洞

admin 2023-12-01 17:28:22 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
严重 zyxel <=4.60 默认口令漏洞

CVE编号

CVE-2020-29583

利用情况

EXP 已公开

补丁情况

官方补丁

披露时间

2020-12-23
漏洞描述
Firmware version 4.60 of Zyxel USG devices contains an undocumented account (zyfwp) with an unchangeable password. The password for this account can be found in cleartext in the firmware. This account can be used by someone to login to the ssh server or web interface with admin privileges.
解决建议
修改弱口令。
参考链接
http://ftp.zyxel.com/USG40/firmware/USG40_4.60%28AALA.1%29C0_2.pdf
https://businessforum.zyxel.com/discussion/5252/zld-v4-60-revoke-and-wk48-fir...
https://businessforum.zyxel.com/discussion/5254/whats-new-for-zld4-60-patch-1...
https://www.eyecontrol.nl/blog/undocumented-user-account-in-zyxel-products.html
https://www.secpod.com/blog/a-secret-zyxel-firewall-and-ap-controllers-could-...
https://www.zyxel.com/support/CVE-2020-29583.shtml
https://www.zyxel.com/support/security_advisories.shtml
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 zyxel usg1100_firmware 4.60 -
运行在以下环境
系统 zyxel usg110_firmware 4.60 -
运行在以下环境
系统 zyxel usg1900_firmware 4.60 -
运行在以下环境
系统 zyxel usg20-vpn_firmware 4.60 -
运行在以下环境
系统 zyxel usg20w-vpn_firmware 4.60 -
运行在以下环境
系统 zyxel usg210_firmware 4.60 -
运行在以下环境
系统 zyxel usg2200_firmware 4.60 -
运行在以下环境
系统 zyxel usg310_firmware 4.60 -
运行在以下环境
系统 zyxel usg40w_firmware 4.60 -
运行在以下环境
系统 zyxel usg40_firmware 4.60 -
运行在以下环境
系统 zyxel usg60w_firmware 4.60 -
运行在以下环境
系统 zyxel usg60_firmware 4.60 -
运行在以下环境
系统 zyxel zywall1100_firmware 4.60 -
运行在以下环境
系统 zyxel zywall110_firmware 4.60 -
运行在以下环境
系统 zyxel zywall310_firmware 4.60 -
运行在以下环境
硬件 zyxel usg110 - -
运行在以下环境
硬件 zyxel usg1100 - -
运行在以下环境
硬件 zyxel usg1900 - -
运行在以下环境
硬件 zyxel usg20-vpn - -
运行在以下环境
硬件 zyxel usg20w-vpn - -
运行在以下环境
硬件 zyxel usg210 - -
运行在以下环境
硬件 zyxel usg2200 - -
运行在以下环境
硬件 zyxel usg310 - -
运行在以下环境
硬件 zyxel usg40 - -
运行在以下环境
硬件 zyxel usg40w - -
运行在以下环境
硬件 zyxel usg60 - -
运行在以下环境
硬件 zyxel usg60w - -
运行在以下环境
硬件 zyxel zywall110 - -
运行在以下环境
硬件 zyxel zywall1100 - -
运行在以下环境
硬件 zyxel zywall310 - -
阿里云评分 9.2
  • 攻击路径 远程
  • 攻击复杂度 容易
  • 权限要求 无需权限
  • 影响范围 全局影响
  • EXP成熟度 EXP 已公开
  • 补丁情况 官方补丁
  • 数据保密性 数据泄露
  • 数据完整性 无影响
  • 服务器危害 服务器失陷
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-312 敏感数据的明文存储
CWE-522 不充分的凭证保护机制
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0