← voltar
CVE-2023-33009criticalsob ataqueCWE-120

CVE-2023-33009

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 28%
da publicação à arma
Publicada no NVD24 de mai.
CISA KEV+12d
probabilidade de exploração
28%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-06-26

Apply updates per vendor instructions.

Resumo

Falha de buffer overflow (CWE-120) na função de notificação do firmware ZLD dos firewalls Zyxel (linhas ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN e ZyWALL/USG). A CVSS 9.8 reflete corretamente o cenário: exploração remota, sem autenticação e sem interação do usuário, com potencial de DoS ou execução remota de código. Está no catálogo KEV da CISA com prazo de correção vencido em 2023-06-26, confirmando exploração ativa em campo — não é risco teórico.

Detalhamento técnico

A vulnerabilidade está na rotina que processa notificações no firmware ZLD (Zyxel Linux Distribution) desses firewalls. É um buffer overflow clássico (CWE-120, 'buffer copy without checking size of input'): a função copia dados recebidos para um buffer de tamanho fixo sem validar o tamanho da entrada, permitindo que um atacante sobrescreva memória adjacente ao enviar uma notificação malformada.

O advisory do fornecedor não detalha qual serviço ou porta expõe essa função de notificação, nem publica os internals do parche. A CVSS (AV:N/AC:L/PR:N/UI:N) confirma que o vetor é de rede, sem privilégios prévios e sem qualquer ação do usuário — compatível com a descrição de 'atacante não autenticado'. Não há PoC público detalhado nas fontes consultadas, e o fornecedor não especifica se a corrupção de memória é explorável de forma confiável para RCE em todas as arquiteturas/versões, ou se na prática o resultado mais comum é o crash (DoS).

O Zyxel corrigiu, na mesma advisory, uma segunda falha correlata (CVE-2023-33010) na função de processamento de ID, também um buffer overflow. As duas foram atribuídas a pesquisadores da TRAPA Security e STAR Labs SG, sugerindo que ambas foram descobertas durante um mesmo esforço de auditoria dos firewalls Zyxel.

Como é explorada

Pré-requisito real: nenhum, além de conseguir enviar tráfego de rede até a função de notificação exposta pelo dispositivo. Como AC é 'Low' e PR é 'None', não há necessidade de credenciais, VPN configurada ou qualquer condição de rede não padrão — isso eleva o risco em ambientes onde a interface de gerenciamento ou os serviços de VPN desses firewalls estão expostos à internet, o que é comum nesses produtos (são gateways de borda/VPN por natureza).

A entrada no catálogo KEV da CISA confirma exploração ativa, mas as fontes consultadas não descrevem a campanha, o ator ou a cadeia de ataque específica usada contra CVE-2023-33009. Não há, nas fontes disponíveis, indicação clara de qual variante (DoS ou RCE completo) foi de fato observada em exploração real — o advisory e o KEV listam ambos os desfechos como possíveis, sem diferenciar o que foi confirmado em campo.

Dado o padrão desse tipo de falha (buffer overflow sem autenticação em dispositivo de borda), o resultado esperado de uma exploração bem-sucedida é o comprometimento total do firewall — controle do dispositivo, possibilidade de pivotar para a rede interna que ele protege, ou no mínimo queda do serviço de firewall/VPN.

Versões

Afetadas
ATP: ZLD V4.60 até V5.36 Patch 1. USG FLEX: ZLD V4.60 até V5.36 Patch 1. USG FLEX 50(W) / USG20(W)-VPN: ZLD V4.60 até V5.36 Patch 1. VPN: ZLD V4.60 até V5.36 Patch 1. ZyWALL/USG: ZLD V4.60 até V4.73 Patch 1.
Corrigidas em
ATP, USG FLEX, USG FLEX 50(W)/USG20(W)-VPN e VPN: ZLD V5.36 Patch 2. ZyWALL/USG: ZLD V4.73 Patch 2.

Como se proteger

A correção do fornecedor é a atualização de firmware. Para as séries ATP, USG FLEX, USG FLEX 50(W)/USG20(W)-VPN e VPN, a versão corrigida é ZLD V5.36 Patch 2. Para a série ZyWALL/USG — que já está fora do intervalo de versões mais recentes do ZLD — a correção é ZLD V4.73 Patch 2. Zyxel afirma ter avaliado quais séries ainda estão dentro do período de suporte de vulnerabilidades e liberado patches apenas para essas; equipamentos fora desse período (mais antigos) não recebem correção — verificar diretamente na tabela do advisory se o modelo/série em uso ainda é suportado.

Se a atualização não puder ser aplicada imediatamente, o controle compensatório real é remover a exposição da interface/serviço de gerenciamento e da função de notificação à internet — restringir acesso remoto de administração e serviços de VPN a IPs confiáveis ou a uma VPN de gestão separada, já que a falha não exige autenticação. Isso reduz a superfície, mas não elimina o risco se o serviço vulnerável fizer parte de uma função de VPN voltada ao público (caso em que a rede não pode simplesmente 'fechar' o acesso sem perder a função do produto).

Não há mitigação via WAF nesse caso — o alvo é o próprio firmware de um appliance de rede, não uma aplicação web por trás de um proxy reverso. Desabilitar recursos de notificação (se configurável no equipamento) pode reduzir a superfície, mas as fontes não confirmam se essa opção existe nem se elimina o vetor.

Como detectar

As fontes consultadas (advisory da Zyxel e entrada do KEV/CISA) não publicam assinaturas, IOCs ou padrões de tráfego associados à exploração dessa falha. A entrada KEV confirma exploração em campo mas não detalha indicadores de comprometimento. Na ausência de assinatura conhecida, o sinal mais realista a monitorar é comportamento anômalo do próprio appliance: reinicializações inesperadas do serviço de firewall/notificação, crashes recorrentes de processos do ZLD, ou tráfego de rede anômalo dirigido às portas de gerenciamento/VPN expostas — nenhum desses é um indicador específico e confiável só para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A buffer overflow vulnerability in the notification function in Zyxel ATP series firmware versions 4.60 through 5.36 Patch 1, USG FLEX series firmware versions 4.60 through 5.36 Patch 1, USG FLEX 50(W) firmware versions 4.60 through 5.36 Patch 1, USG20(W)-VPN firmware versions 4.60 through 5.36 Patch 1, VPN series firmware versions 4.60 through 5.36 Patch 1, ZyWALL/USG series firmware versions 4.60 through 4.73 Patch 1, could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and even a remote code execution on an affected device.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H