Vulnérabilités sur des produits NETGEAR

Date de publication :

De multiples vulnérabilités ont été découvertes dans les logiciels internes de certains produits fabriqués par NETGEAR, société spécialisée en équipement réseau. Un attaquant distant exploitant ces vulnérabilités peut induire un impact non-spécifié. Les vulnérabilités en question résultent habituellement en déni de service, manipulations illicites sur une base de données SQL (lecture et modification), voire exécution de code arbitraire.

CVE-2019-20753, CVE-2019-20734 [Score CVSS v3 : 8.8, 8.2] : Une vulnérabilité de type dépassement de tampon a été découverte dans certains produits NETGEAR. Un attaquant présent dans le même réseau local que l’appareil vulnérable peut induire un impact non-spécifié. Un plantage de processus résultant en un déni de service, ainsi qu’une potentielle exécution de code arbitraire sont habituellement le résultat de l’exploitation de ce type de vulnérabilité.

CVE-2019-20730 [Score CVSS v3 : 8.2] : Une vulnérabilité de type injection SQL a été découverte dans certains produits NETGEAR. Un attaquant distant non-authentifié exploitant cette vulnérabilité peut induire un impact non-spécifié. Des manipulations illicites de la base de données SQL, telles que des lectures et modifications non-autorisées sont habituellement le résultat de l’exploitation de ce type de vulnérabilité.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Perte d’intégrité et de confidentialité de données stockées en base SQL
  • Déni de service
  • Exécution de code arbitraire

Criticité

  • Score CVSS v3 : 8.8 maximum

Existence d’un code d’exploitation

  • Pas de code d’exploitation disponible publiquement à ce jour

Composants vulnérables

CVE

  • CVE-2019-20730
  • CVE-2019-20734
  • CVE-2019-20753

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Télécharger et installer les dernières versions des logiciels internes pour les produits concernés, disponibles sur les pages de support du constructeur

Solution de contournement

  • Aucune solution de contournement n’est disponible