CVE-2021-20123 is a critical local file inclusion vulnerability affecting Draytek VigorConnect 1.6.0-B3, specifically within the DownloadFileServlet endpoint. An unauthenticated attacker can exploit this to download arbitrary files from the underlying operating system with root privileges. This vulnerability carries a high CVSS score of 7.5, indicating a network-based attack with low complexity and high confidentiality impact. It is actively exploited, listed in CISA's KEV catalog, and has garnered significant community discussion and media coverage, including reports of its use in widespread DrayTek router reboots.
| Vendor | Product | Version(s) | CPE |
|---|---|---|---|
1.6.0CPE matchmatch criteria | cpe:2.3:a:draytek:vigorconnect:1.6.0:beta3:*:*:*:*:*:* |
CVSS version used by this source: 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.
The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.
VigorConnect software security Vulnerability (CVE-2021-20123 - CVE-2021-20129)
Oct 15, 2021VigorConnect software security Vulnerability (CVE-2021-20123 - CVE-2021-20129)
Oct 15, 2021VigorConnect software security Vulnerability (CVE-2021-20123 - CVE-2021-20129)
Oct 15, 2021VigorConnect software security Vulnerability (CVE-2021-20123 - CVE-2021-20129)
Oct 15, 2021VigorConnect software security Vulnerability (CVE-2021-20123 - CVE-2021-20129)
Oct 15, 2021VigorConnect software security Vulnerability (CVE-2021-20123 - CVE-2021-20129)
Oct 15, 2021VigorConnect software security Vulnerability (CVE-2021-20123 - CVE-2021-20129)
Oct 15, 2021Multiple Vulnerabilities in Draytek VigorConnect 1.60.0-B3
Oct 12, 2021Multiple Vulnerabilities in Draytek VigorConnect 1.60.0-B3
Oct 12, 2021Multiple Vulnerabilities in Draytek VigorConnect 1.60.0-B3
Oct 12, 2021Multiple Vulnerabilities in Draytek VigorConnect 1.60.0-B3
Oct 12, 2021Multiple Vulnerabilities in Draytek VigorConnect 1.60.0-B3
Oct 12, 2021