CVE-2024-7261

The improper neutralization of special elements in the parameter "host" in the CGI program of Zyxel NWA1123ACv3 firmware version 6.70(ABVT.4) and earlier, WAC500 firmware version 6.70(ABVS.4) and earlier, WAX655E firmware version 7.00(ACDO.1) and earlier, WBE530 firmware version 7.00(ACLE.1) and earlier, and USG LITE 60AX firmware version V2.00(ACIP.2) could allow an unauthenticated attacker to execute OS commands by sending a crafted cookie to a vulnerable device.
Configurations

Configuration 1 (hide)

AND
cpe:2.3:o:zyxel:nwa110ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa110ax:-:*:*:*:*:*:*:*

Configuration 2 (hide)

AND
cpe:2.3:o:zyxel:nwa1123-ac_pro_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa1123-ac_pro:-:*:*:*:*:*:*:*

Configuration 3 (hide)

AND
cpe:2.3:o:zyxel:nwa1123acv3_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa1123acv3:-:*:*:*:*:*:*:*

Configuration 4 (hide)

AND
cpe:2.3:o:zyxel:nwa130be_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa130be:-:*:*:*:*:*:*:*

Configuration 5 (hide)

AND
cpe:2.3:o:zyxel:nwa210ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa210ax:-:*:*:*:*:*:*:*

Configuration 6 (hide)

AND
cpe:2.3:o:zyxel:nwa220ax-6e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa220ax-6e:-:*:*:*:*:*:*:*

Configuration 7 (hide)

AND
cpe:2.3:o:zyxel:nwa50ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa50ax:-:*:*:*:*:*:*:*

Configuration 8 (hide)

AND
cpe:2.3:o:zyxel:nwa50ax_pro_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa50ax_pro:-:*:*:*:*:*:*:*

Configuration 9 (hide)

AND
cpe:2.3:o:zyxel:nwa55axe_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa55axe:-:*:*:*:*:*:*:*

Configuration 10 (hide)

AND
cpe:2.3:o:zyxel:nwa90ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa90ax:-:*:*:*:*:*:*:*

Configuration 11 (hide)

AND
cpe:2.3:o:zyxel:nwa90ax_pro_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa90ax_pro:-:*:*:*:*:*:*:*

Configuration 12 (hide)

AND
cpe:2.3:o:zyxel:usg_lite_60ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:usg_lite_60ax:-:*:*:*:*:*:*:*

Configuration 13 (hide)

AND
cpe:2.3:o:zyxel:wac500_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac500:-:*:*:*:*:*:*:*

Configuration 14 (hide)

AND
cpe:2.3:o:zyxel:wac500h_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac500h:-:*:*:*:*:*:*:*

Configuration 15 (hide)

AND
cpe:2.3:o:zyxel:wac6103d-i_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6103d-i:-:*:*:*:*:*:*:*

Configuration 16 (hide)

AND
cpe:2.3:o:zyxel:wac6502d-s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6502d-s:-:*:*:*:*:*:*:*

Configuration 17 (hide)

AND
cpe:2.3:o:zyxel:wac6503d-s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6503d-s:-:*:*:*:*:*:*:*

Configuration 18 (hide)

AND
cpe:2.3:o:zyxel:wac6552d-s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6552d-s:-:*:*:*:*:*:*:*

Configuration 19 (hide)

AND
cpe:2.3:o:zyxel:wac6553d-e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6553d-e:-:*:*:*:*:*:*:*

Configuration 20 (hide)

AND
cpe:2.3:o:zyxel:wax300h_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax300h:-:*:*:*:*:*:*:*

Configuration 21 (hide)

AND
cpe:2.3:o:zyxel:wax510d_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax510d:-:*:*:*:*:*:*:*

Configuration 22 (hide)

AND
cpe:2.3:o:zyxel:wax610d_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax610d:-:*:*:*:*:*:*:*

Configuration 23 (hide)

AND
cpe:2.3:o:zyxel:wax620d-6e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax620d-6e:-:*:*:*:*:*:*:*

Configuration 24 (hide)

AND
cpe:2.3:o:zyxel:wax630s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax630s:-:*:*:*:*:*:*:*

Configuration 25 (hide)

AND
cpe:2.3:o:zyxel:wax640s-6e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax640s-6e:-:*:*:*:*:*:*:*

Configuration 26 (hide)

AND
cpe:2.3:o:zyxel:wax650s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax650s:-:*:*:*:*:*:*:*

Configuration 27 (hide)

AND
cpe:2.3:o:zyxel:wax655e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax655e:-:*:*:*:*:*:*:*

Configuration 28 (hide)

AND
cpe:2.3:o:zyxel:wbe530_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wbe530:-:*:*:*:*:*:*:*

Configuration 29 (hide)

AND
cpe:2.3:o:zyxel:wbe660s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wbe660s:-:*:*:*:*:*:*:*

History

13 Sep 2024, 19:39

Type Values Removed Values Added
References () https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-os-command-injection-vulnerability-in-aps-and-security-router-devices-09-03-2024 - () https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-os-command-injection-vulnerability-in-aps-and-security-router-devices-09-03-2024 - Vendor Advisory
First Time Zyxel wac500 Firmware
Zyxel nwa1123acv3
Zyxel nwa90ax Firmware
Zyxel wac500
Zyxel wac6503d-s Firmware
Zyxel nwa90ax Pro Firmware
Zyxel nwa50ax Firmware
Zyxel wax630s Firmware
Zyxel wac6552d-s
Zyxel wax650s Firmware
Zyxel wac6502d-s
Zyxel nwa210ax Firmware
Zyxel wax610d Firmware
Zyxel wax640s-6e Firmware
Zyxel wax620d-6e
Zyxel wax510d
Zyxel wax655e
Zyxel wax300h
Zyxel wac6502d-s Firmware
Zyxel wax620d-6e Firmware
Zyxel nwa220ax-6e
Zyxel wax650s
Zyxel wbe660s
Zyxel nwa110ax Firmware
Zyxel nwa1123-ac Pro Firmware
Zyxel wac6103d-i Firmware
Zyxel nwa55axe
Zyxel wax630s
Zyxel
Zyxel wbe530
Zyxel nwa50ax Pro Firmware
Zyxel nwa110ax
Zyxel wac6103d-i
Zyxel wac6553d-e Firmware
Zyxel usg Lite 60ax
Zyxel nwa210ax
Zyxel usg Lite 60ax Firmware
Zyxel wac500h
Zyxel wax610d
Zyxel wac6552d-s Firmware
Zyxel wac6503d-s
Zyxel wbe660s Firmware
Zyxel nwa130be
Zyxel wax510d Firmware
Zyxel wax640s-6e
Zyxel wax300h Firmware
Zyxel wbe530 Firmware
Zyxel nwa50ax
Zyxel wac6553d-e
Zyxel nwa90ax Pro
Zyxel nwa90ax
Zyxel nwa55axe Firmware
Zyxel nwa1123acv3 Firmware
Zyxel nwa50ax Pro
Zyxel wax655e Firmware
Zyxel nwa220ax-6e Firmware
Zyxel wac500h Firmware
Zyxel nwa130be Firmware
Zyxel nwa1123-ac Pro
CPE cpe:2.3:h:zyxel:nwa90ax:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wac6502d-s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax630s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa210ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wac500_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6502d-s:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax620d-6e:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax655e:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa1123acv3_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wbe660s:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wbe530_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax630s:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa110ax:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa130be:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa210ax:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa50ax_pro:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax650s:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax655e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax300h_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax300h:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax510d_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa55axe:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa1123-ac_pro:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac500h:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wac6503d-s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wac6553d-e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax610d_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa130be_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax650s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa90ax_pro_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa110ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa90ax_pro:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax510d:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax610d:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax640s-6e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa90ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6553d-e:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wax620d-6e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wbe660s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wax640s-6e:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wac500h_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa1123acv3:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wbe530:-:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6103d-i:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa1123-ac_pro_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa50ax_pro_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6503d-s:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa55axe_firmware:*:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wac6552d-s_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa50ax:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:usg_lite_60ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:usg_lite_60ax:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa50ax_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:nwa220ax-6e:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa220ax-6e_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac6552d-s:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:wac6103d-i_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:zyxel:wac500:-:*:*:*:*:*:*:*

03 Sep 2024, 12:59

Type Values Removed Values Added
Summary
  • (es) La neutralización incorrecta de elementos especiales en el parámetro "host" en el programa CGI de la versión de firmware 6.70(ABVT.4) y anteriores de Zyxel NWA1123ACv3, la versión de firmware 6.70(ABVS.4) y anteriores de WAC500, la versión de firmware 7.00(ACDO.1) y anteriores de WAX655E, la versión de firmware 7.00(ACLE.1) y anteriores de WBE530, y la versión de firmware V2.00(ACIP.2) de USG LITE 60AX podría permitir que un atacante no autenticado ejecute comandos del sistema operativo enviando una cookie manipulada a un dispositivo vulnerable.

03 Sep 2024, 03:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-03 03:15

Updated : 2024-09-13 19:39


NVD link : CVE-2024-7261

Mitre link : CVE-2024-7261

CVE.ORG link : CVE-2024-7261


JSON object : View

Products Affected

zyxel

  • nwa1123acv3_firmware
  • nwa110ax
  • nwa210ax
  • nwa1123-ac_pro
  • wax655e_firmware
  • usg_lite_60ax_firmware
  • nwa90ax_firmware
  • nwa220ax-6e
  • nwa130be_firmware
  • nwa90ax_pro_firmware
  • wac6503d-s_firmware
  • wac6553d-e
  • wax650s
  • wac6502d-s_firmware
  • wbe530
  • nwa130be
  • wax300h_firmware
  • nwa50ax_pro_firmware
  • wac500h_firmware
  • nwa50ax_pro
  • wax610d
  • wac500
  • wac6552d-s
  • wax300h
  • wax640s-6e
  • usg_lite_60ax
  • wax610d_firmware
  • nwa55axe
  • nwa50ax_firmware
  • wax640s-6e_firmware
  • nwa90ax_pro
  • wac6553d-e_firmware
  • wax630s_firmware
  • wax655e
  • nwa220ax-6e_firmware
  • nwa110ax_firmware
  • nwa90ax
  • wbe660s_firmware
  • wac6103d-i
  • wbe530_firmware
  • nwa1123acv3
  • nwa210ax_firmware
  • wax650s_firmware
  • wac500_firmware
  • wbe660s
  • wax620d-6e
  • nwa55axe_firmware
  • nwa50ax
  • wac6502d-s
  • wac6503d-s
  • nwa1123-ac_pro_firmware
  • wac6552d-s_firmware
  • wax630s
  • wax510d
  • wax620d-6e_firmware
  • wac6103d-i_firmware
  • wax510d_firmware
  • wac500h
CWE
CWE-78

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')