← back
CVE-2023-33010criticalunder attackCWE-120

CVE-2023-33010

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 29%
from disclosure to weapon
Published on NVDMay 24
CISA KEV+12d
exploitation probability
29%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-06-26

Apply updates per vendor instructions.

Summary

Buffer overflow na função de processamento de ID de dispositivos Zyxel da linha ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN e ZyWALL/USG, explorável sem autenticação e sem interação do usuário. A CISA confirma exploração ativa (KEV) e o CVSS 9.8 reflete corretamente o risco: qualquer equipamento exposto à internet com firmware vulnerável está sob ameaça real de DoS ou RCE.

Technical detail

A falha é um buffer overflow clássico (CWE-120, cópia de buffer sem verificação de tamanho de entrada) localizado na rotina que processa dados de identificação ("ID processing function") nos appliances de firewall/VPN Zyxel. O fornecedor não detalhou publicamente em que protocolo ou payload específico o campo de ID é processado, nem publicou análise de código. Dado que todos os produtos afetados são firewalls com função de VPN IPSec e que o nome da rotina remete a processamento de identidade, é plausível que o vetor esteja ligado à negociação de VPN (campo de identificação usado em IKE), mas isso não é uma confirmação do fornecedor — é inferência a partir do contexto dos produtos afetados, e deve ser tratada como tal.

How it’s exploited

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica exploração remota, sem necessidade de credenciais e sem interação do usuário, o que é consistente com um serviço de rede exposto processando o campo de ID malformado. Não há pré-condição de configuração não padrão documentada pelo fornecedor — a superfície de ataque é o próprio serviço vulnerável, presumivelmente exposto na interface WAN ou na porta de negociação VPN do equipamento.

Versions

Affected
ATP: ZLD V4.32 até V5.36 Patch 1. USG FLEX: ZLD V4.50 até V5.36 Patch 1. USG FLEX 50(W) / USG20(W)-VPN: ZLD V4.25 até V5.36 Patch 1. VPN series: ZLD V4.30 até V5.36 Patch 1. ZyWALL/USG: ZLD V4.25 até V4.73 Patch 1.
Fixed in
ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN e VPN series: ZLD V5.36 Patch 2. ZyWALL/USG: ZLD V4.73 Patch 2. O fornecedor esclarece que os patches cobrem apenas as séries dentro do período de suporte de vulnerabilidade — equipamentos fora desse período (EOL) não recebem correção.

How to protect

Atualizar para a versão corrigida correspondente à linha do produto é a única mitigação real. Não há flag de configuração, WAF ou controle compensatório documentado pelo fornecedor que neutralize a falha sem aplicar o patch — o buffer overflow está no código de processamento, não em uma opção que pode ser desativada. Se a atualização não for possível de imediato, restringir o acesso ao serviço afetado (típicamente a interface de VPN/WAN) via ACL de rede ou firewall externo reduz a superfície de exposição, mas não elimina o risco caso o serviço permaneça acessível a qualquer origem autorizada.

How to detect

Não há assinatura pública ou IOC divulgado pelo fornecedor ou pela CISA para detectar tentativas de exploração desta CVE especificamente. Como indicador indireto, monitorar reinicializações inesperadas do processo de VPN/firewall, crashes recorrentes do daemon de negociação ou tráfego anômalo direcionado às portas de VPN/gerenciamento do equipamento pode revelar tentativas de exploração de DoS, mas não constitui confirmação de RCE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A buffer overflow vulnerability in the ID processing function in Zyxel ATP series firmware versions 4.32 through 5.36 Patch 1, USG FLEX series firmware versions 4.50 through 5.36 Patch 1, USG FLEX 50(W) firmware versions 4.25 through 5.36 Patch 1, USG20(W)-VPN firmware versions 4.25 through 5.36 Patch 1, VPN series firmware versions 4.30 through 5.36 Patch 1, ZyWALL/USG series firmware versions 4.25 through 4.73 Patch 1, could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and even a remote code execution on an affected device.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H