CVE-2024-11667
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de directory traversal (CWE-22) na interface web de administração de vários firewalls Zyxel (linhas ATP, USG FLEX e USG20(W)-VPN) que permite a um atacante não autenticado, via URL manipulada, baixar ou enviar arquivos fora do diretório esperado. Está no catálogo KEV da CISA com exploração confirmada, e o CVSS 7.5 provavelmente subestima o impacto real: a descrição do fornecedor menciona download e upload, mas o vetor CVSS pontuado cobre apenas confidencialidade alta (C:H/I:N/A:N) — se o upload for de fato explorável para gravar arquivos arbitrários, o impacto prático pode incluir escrita em disco, não só leitura.
Detalle técnico
A vulnerabilidade está na interface web de gerenciamento (management UI) do firmware ZLD usado pelos firewalls Zyxel. O componente que processa caminhos de arquivo em requisições HTTP não sanitiza adequadamente sequências de travessia de diretório na URL, permitindo que o valor controlado pelo atacante escape do diretório raiz esperado e alcance outros caminhos do sistema de arquivos do dispositivo — o clássico CWE-22.
Cómo se explota
O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), e a complexidade de ataque é baixa (AC:L): basta que a interface de gerenciamento web esteja acessível ao atacante para que uma URL craftada com sequências de travessia atinja arquivos fora do escopo pretendido. O pré-requisito real que decide o risco é a exposição da interface de administração — se ela estiver acessível pela internet (WAN) em vez de restrita à LAN/VPN de gestão, o dispositivo é atacável remotamente por qualquer host; em topologias onde o management UI só responde na rede interna, a explorabilidade cai para quem já tem esse acesso.
Versiones
Cómo protegerse
A correção do fornecedor é atualizar para firmware ZLD 5.39 ou posterior — a Zyxel afirma que essa versão, lançada em 3 de setembro de 2024, corrige o CVE-2024-11667 e outras falhas conhecidas, além de reforços de segurança adicionais. Quando a atualização imediata não for viável, o paliativo indicado pelo próprio fornecedor é desabilitar o acesso remoto à interface de gerenciamento até aplicar o patch — o que reduz drasticamente a superfície de ataque, mas não elimina o risco de quem já está na rede interna. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não existam mitigações disponíveis; a Zyxel também recomenda trocar as senhas de administração como medida adicional após a atualização.
Cómo detectar
Nenhuma fonte consultada publica assinatura ou IOC específico para esta CVE. O que procurar em logs da interface web de gerenciamento são requisições HTTP com sequências de travessia de diretório (padrões como "../" ou variantes codificadas em URL) direcionadas a endpoints de manipulação de arquivos do management UI, especialmente originadas de IPs externos caso a interface esteja exposta à WAN. A Zyxel referencia relatos de terceiros sobre tentativas de exploração ativa contra firewalls afetados, o que reforça monitorar acessos anômalos à interface administrativa, mas nenhum padrão de log oficial foi divulgado nas fontes disponíveis.