Vulnerabilidad en NETGEAR (CVE-2023-35721)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
03/05/2024
Última modificación:
07/08/2025
Descripción
NETGEAR Múltiples enrutadores curl_post Vulnerabilidad de ejecución remota de código de validación de certificado incorrecta. Esta vulnerabilidad permite a atacantes adyacentes a la red comprometer la integridad de la información descargada en instalaciones afectadas de múltiples enrutadores NETGEAR. No se requiere autenticación para aprovechar esta vulnerabilidad. La falla específica existe dentro de la funcionalidad de actualización, que opera a través de HTTPS. El problema se debe a la falta de validación adecuada del certificado presentado por el servidor. Un atacante puede aprovechar esto junto con otras vulnerabilidades para ejecutar código arbitrario en el contexto de la raíz. Fue ZDI-CAN-19981.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:netgear:rax50_firmware:*:*:*:*:*:*:*:* | 1.0.15.128 (excluyendo) | |
| cpe:2.3:h:netgear:rax50:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://kb.netgear.com/000065668/Security-Advisory-for-Improper-Remote-Server-Certificate-Validation-on-the-RAX50-PSV-2023-0019
- https://www.zerodayinitiative.com/advisories/ZDI-23-893/
- https://kb.netgear.com/000065668/Security-Advisory-for-Improper-Remote-Server-Certificate-Validation-on-the-RAX50-PSV-2023-0019
- https://www.zerodayinitiative.com/advisories/ZDI-23-893/



