← All CVEs

CVE-2024-11667

high · 7.5Actively exploited

On the CISA Known Exploited Vulnerabilities catalog

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Added 2024-12-03Remediation due 2024-12-24

A directory traversal vulnerability in the web management interface of Zyxel ATP series firmware versions V5.00 through V5.38, USG FLEX series firmware versions V5.00 through V5.38, USG FLEX 50(W) series firmware versions V5.10 through V5.38, and USG20(W)-VPN series firmware versions V5.10 through V5.38 could allow an attacker to download or upload files via a crafted URL.

7.5
CVSS
2.9%
EPSS (exploit prob.)
86th
EPSS percentile
2024-11-27
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Weaknesses

CWE-22

Affected products

VendorProductAffected versions
zyxelzld>= 5.00, <= 5.38
zyxelatpall versions
zyxelatp100all versions
zyxelatp100wall versions
zyxelatp200all versions
zyxelatp500all versions
zyxelatp700all versions
zyxelatp800all versions
zyxelzld>= 5.00, <= 5.38
zyxelusg_flexall versions
zyxelusg_flex_100all versions
zyxelusg_flex_100axall versions
zyxelusg_flex_100wall versions
zyxelusg_flex_200all versions
zyxelusg_flex_50all versions
zyxelusg_flex_500all versions
zyxelusg_flex_700all versions
zyxelzld>= 5.10, <= 5.38
zyxelusg_flex_50wall versions
zyxelzld>= 5.10, <= 5.38
zyxelusg_20w-vpnall versions

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2024-11667