← voltar
CVE-2023-33010criticalsob ataqueCWE-120

CVE-2023-33010

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 29%
da publicação à arma
Publicada no NVD24 de mai.
CISA KEV+12d
probabilidade de exploração
29%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-06-26

Apply updates per vendor instructions.

Resumo

Buffer overflow na função de processamento de ID de dispositivos Zyxel da linha ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN e ZyWALL/USG, explorável sem autenticação e sem interação do usuário. A CISA confirma exploração ativa (KEV) e o CVSS 9.8 reflete corretamente o risco: qualquer equipamento exposto à internet com firmware vulnerável está sob ameaça real de DoS ou RCE.

Detalhamento técnico

A falha é um buffer overflow clássico (CWE-120, cópia de buffer sem verificação de tamanho de entrada) localizado na rotina que processa dados de identificação ("ID processing function") nos appliances de firewall/VPN Zyxel. O fornecedor não detalhou publicamente em que protocolo ou payload específico o campo de ID é processado, nem publicou análise de código. Dado que todos os produtos afetados são firewalls com função de VPN IPSec e que o nome da rotina remete a processamento de identidade, é plausível que o vetor esteja ligado à negociação de VPN (campo de identificação usado em IKE), mas isso não é uma confirmação do fornecedor — é inferência a partir do contexto dos produtos afetados, e deve ser tratada como tal.

Como é explorada

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica exploração remota, sem necessidade de credenciais e sem interação do usuário, o que é consistente com um serviço de rede exposto processando o campo de ID malformado. Não há pré-condição de configuração não padrão documentada pelo fornecedor — a superfície de ataque é o próprio serviço vulnerável, presumivelmente exposto na interface WAN ou na porta de negociação VPN do equipamento.

Versões

Afetadas
ATP: ZLD V4.32 até V5.36 Patch 1. USG FLEX: ZLD V4.50 até V5.36 Patch 1. USG FLEX 50(W) / USG20(W)-VPN: ZLD V4.25 até V5.36 Patch 1. VPN series: ZLD V4.30 até V5.36 Patch 1. ZyWALL/USG: ZLD V4.25 até V4.73 Patch 1.
Corrigidas em
ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN e VPN series: ZLD V5.36 Patch 2. ZyWALL/USG: ZLD V4.73 Patch 2. O fornecedor esclarece que os patches cobrem apenas as séries dentro do período de suporte de vulnerabilidade — equipamentos fora desse período (EOL) não recebem correção.

Como se proteger

Atualizar para a versão corrigida correspondente à linha do produto é a única mitigação real. Não há flag de configuração, WAF ou controle compensatório documentado pelo fornecedor que neutralize a falha sem aplicar o patch — o buffer overflow está no código de processamento, não em uma opção que pode ser desativada. Se a atualização não for possível de imediato, restringir o acesso ao serviço afetado (típicamente a interface de VPN/WAN) via ACL de rede ou firewall externo reduz a superfície de exposição, mas não elimina o risco caso o serviço permaneça acessível a qualquer origem autorizada.

Como detectar

Não há assinatura pública ou IOC divulgado pelo fornecedor ou pela CISA para detectar tentativas de exploração desta CVE especificamente. Como indicador indireto, monitorar reinicializações inesperadas do processo de VPN/firewall, crashes recorrentes do daemon de negociação ou tráfego anômalo direcionado às portas de VPN/gerenciamento do equipamento pode revelar tentativas de exploração de DoS, mas não constitui confirmação de RCE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A buffer overflow vulnerability in the ID processing function in Zyxel ATP series firmware versions 4.32 through 5.36 Patch 1, USG FLEX series firmware versions 4.50 through 5.36 Patch 1, USG FLEX 50(W) firmware versions 4.25 through 5.36 Patch 1, USG20(W)-VPN firmware versions 4.25 through 5.36 Patch 1, VPN series firmware versions 4.30 through 5.36 Patch 1, ZyWALL/USG series firmware versions 4.25 through 4.73 Patch 1, could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and even a remote code execution on an affected device.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H