Voltar para o Labs
Alerta de Segurança

CVE-2020-11782

Sobre

Certos dispositivos NETGEAR são afetados por XSS armazenado. Isso afeta D7800 antes da 1.0.1.56, R7500v2 antes da 1.0.3.46, R7800 antes da 1.0.2.68, R8900 antes da 1.0.4.28, R9000 antes da 1.0.4.28, RAX120 antes da 1.0.0.78, XR500 antes da 2.3.2.56 e XR700 antes da 1.0.1.10.

Fraqueza (CWE):CWE-79

Análise do analista Rainforest

Este é cross-site scripting armazenado em certos dispositivos NETGEAR, mas o detalhe importante está enterrado no vetor: injetar o payload exige privilégios altos, e disparar exige que uma vítima visualize a página afetada. O impacto também é limitado, confidencialidade e integridade parciais, não tomada de controle do dispositivo.

Encadeadas, essas pré-condições fazem disso uma falha fraca na prática. Um atacante que já detém acesso de nível administrativo ao dispositivo para plantar o script não precisa de XSS para causar dano, então o cenário realista é estreito, essencialmente escalar ou persistir dentro de um contexto administrativo já comprometido. Isso não é algo que botnets oportunistas transformem em arma.

Deliberadamente classificamos isso abaixo do seu já modesto 4.8 para a maioria dos ambientes e sinalizamos as pré-condições com clareza. O trabalho útil é um inventário de firmware dos modelos NETGEAR afetados para que possa ser incorporado aos ciclos rotineiros de atualização, e não tratado como um incidente.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2020-11782?

Certos dispositivos NETGEAR são afetados por XSS armazenado. Isso afeta D7800 antes da 1.0.1.56, R7500v2 antes da 1.0.3.46, R7800 antes da 1.0.2.68, R8900 antes da 1.0.4.28, R9000 antes da 1.0.4.28, RAX120 antes da 1.0.0.78, XR500 antes da 2.3.2.56 e XR700 antes da 1.0.1.10.

Qual a gravidade de CVE-2020-11782?

CVE-2020-11782 tem pontuação base CVSS 3.1 de 4.8, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 51 de 100, na faixa elevado.

Como CVE-2020-11782 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Alto, interação do usuário Requerida. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2020-11782?

Os avisos públicos listam como afetados: d7800, d7800 firmware, r7500, r7500 firmware, r7800, r7800 firmware, +10. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2020-11782?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email