← back
CVE-2024-11667highunder attackransomwareCWE-22

CVE-2024-11667

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.5epss 3.0%
from disclosure to weapon
Published on NVDNov 27
CISA KEV+6d
exploitation probability
3.0%top 14% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-12-24

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de directory traversal (CWE-22) na interface web de administração de vários firewalls Zyxel (linhas ATP, USG FLEX e USG20(W)-VPN) que permite a um atacante não autenticado, via URL manipulada, baixar ou enviar arquivos fora do diretório esperado. Está no catálogo KEV da CISA com exploração confirmada, e o CVSS 7.5 provavelmente subestima o impacto real: a descrição do fornecedor menciona download e upload, mas o vetor CVSS pontuado cobre apenas confidencialidade alta (C:H/I:N/A:N) — se o upload for de fato explorável para gravar arquivos arbitrários, o impacto prático pode incluir escrita em disco, não só leitura.

Technical detail

A vulnerabilidade está na interface web de gerenciamento (management UI) do firmware ZLD usado pelos firewalls Zyxel. O componente que processa caminhos de arquivo em requisições HTTP não sanitiza adequadamente sequências de travessia de diretório na URL, permitindo que o valor controlado pelo atacante escape do diretório raiz esperado e alcance outros caminhos do sistema de arquivos do dispositivo — o clássico CWE-22.

How it’s exploited

O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), e a complexidade de ataque é baixa (AC:L): basta que a interface de gerenciamento web esteja acessível ao atacante para que uma URL craftada com sequências de travessia atinja arquivos fora do escopo pretendido. O pré-requisito real que decide o risco é a exposição da interface de administração — se ela estiver acessível pela internet (WAN) em vez de restrita à LAN/VPN de gestão, o dispositivo é atacável remotamente por qualquer host; em topologias onde o management UI só responde na rede interna, a explorabilidade cai para quem já tem esse acesso.

Versions

Affected
ATP series V5.00 até V5.38; USG FLEX series V5.00 até V5.38; USG FLEX 50(W) series V5.10 até V5.38; USG20(W)-VPN series V5.10 até V5.38. O advisory da Zyxel generaliza como firmware ZLD 5.00 até 5.38.
Fixed in
Firmware 5.39 e versões posteriores, lançado em 3 de setembro de 2024, segundo a Zyxel.

How to protect

A correção do fornecedor é atualizar para firmware ZLD 5.39 ou posterior — a Zyxel afirma que essa versão, lançada em 3 de setembro de 2024, corrige o CVE-2024-11667 e outras falhas conhecidas, além de reforços de segurança adicionais. Quando a atualização imediata não for viável, o paliativo indicado pelo próprio fornecedor é desabilitar o acesso remoto à interface de gerenciamento até aplicar o patch — o que reduz drasticamente a superfície de ataque, mas não elimina o risco de quem já está na rede interna. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não existam mitigações disponíveis; a Zyxel também recomenda trocar as senhas de administração como medida adicional após a atualização.

How to detect

Nenhuma fonte consultada publica assinatura ou IOC específico para esta CVE. O que procurar em logs da interface web de gerenciamento são requisições HTTP com sequências de travessia de diretório (padrões como "../" ou variantes codificadas em URL) direcionadas a endpoints de manipulação de arquivos do management UI, especialmente originadas de IPs externos caso a interface esteja exposta à WAN. A Zyxel referencia relatos de terceiros sobre tentativas de exploração ativa contra firewalls afetados, o que reforça monitorar acessos anômalos à interface administrativa, mas nenhum padrão de log oficial foi divulgado nas fontes disponíveis.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A directory traversal vulnerability in the web management interface of Zyxel ATP series firmware versions V5.00 through V5.38, USG FLEX series firmware versions V5.00 through V5.38, USG FLEX 50(W) series firmware versions V5.10 through V5.38, and USG20(W)-VPN series firmware versions V5.10 through V5.38 could allow an attacker to download or upload files via a crafted URL.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N