Certain NETGEAR devices EX7000 跨站脚本漏洞

CVE编号

CVE-2020-26917

利用情况

暂无

补丁情况

N/A

披露时间

2020-10-09
漏洞描述
NETGEAR EX7000等都是美国网件(NETGEAR)公司的产品。NETGEAR EX7000是一款无线网络信号扩展器。NETGEAR R6250是一款无线路由器。NETGEAR R6400是一款无线路由器。 Certain NETGEAR devices EX7000 1.0.1.78之前版本, R6250 1.0.4.34之前版本, R6400 1.0.1.46之前版本, R6400v2 1.0.2.66之前版本, R7100LG 1.0.0.50之前版本, R7300DST 1.0.0.70之前版本, R7900 1.0.3.8之前版本, R8300 1.0.2.128之前版本, R8500 1.0.2.128之前版本存在跨站脚本漏洞,该漏洞允许攻击者进行xss攻击。

解决建议

目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://kb.netgear.com/000062336/Security-Advisory-for-Stored-Cross-Site-Scripting-on-Some-Extender-and-Routers-PSV-2018-0242


受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 netgear ex7000_firmware * Up to
(excluding)
1.0.1.78
运行在以下环境
系统 netgear r6250_firmware * Up to
(excluding)
1.0.4.34
运行在以下环境
系统 netgear r6400v2_firmware * Up to
(excluding)
1.0.2.66
运行在以下环境
系统 netgear r6400_firmware * Up to
(excluding)
1.0.1.46
运行在以下环境
系统 netgear r7100lg_firmware * Up to
(excluding)
1.0.0.50
运行在以下环境
系统 netgear r7300dst_firmware * Up to
(excluding)
1.0.0.70
运行在以下环境
系统 netgear r7900_firmware * Up to
(excluding)
1.0.3.8
运行在以下环境
系统 netgear r8300_firmware * Up to
(excluding)
1.0.2.128
运行在以下环境
系统 netgear r8500_firmware * Up to
(excluding)
1.0.2.128
运行在以下环境
硬件 netgear ex7000 - -
运行在以下环境
硬件 netgear r6250 - -
运行在以下环境
硬件 netgear r6400 - -
运行在以下环境
硬件 netgear r6400v2 - -
运行在以下环境
硬件 netgear r7100lg - -
运行在以下环境
硬件 netgear r7300dst - -
运行在以下环境
硬件 netgear r7900 - -
运行在以下环境
硬件 netgear r8300 - -
运行在以下环境
硬件 netgear r8500 - -
CVSS3评分
4.8
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    已更改
  • 用户交互
    需要
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-79 在Web页面生成时对输入的转义处理不恰当(跨站脚本)
阿里云安全产品覆盖情况