自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

華碩路由器曝Root權(quán)限命令執(zhí)行漏洞

安全 漏洞
一名國(guó)外安全研究人員本月6日在網(wǎng)上披露,多款華碩路由器的固件中存在嚴(yán)重漏洞,該漏洞允許執(zhí)行未授權(quán)的命令,并可能存在于所有當(dāng)前版本的華碩路由器固件中。目前,已經(jīng)有一個(gè)漏洞利用程序發(fā)布。

一名國(guó)外安全研究人員本月6日在網(wǎng)上披露,多款華碩路由器的固件中存在嚴(yán)重漏洞,該漏洞允許執(zhí)行未授權(quán)的命令,并可能存在于所有當(dāng)前版本的華碩路由器固件中。目前,已經(jīng)有一個(gè)漏洞利用程序發(fā)布。

華碩路由器曝Root權(quán)限命令執(zhí)行漏洞

發(fā)現(xiàn)此漏洞的約書亞·德里克(Joshua Drake)表示,問(wèn)題出在一個(gè)名為infosvr的服務(wù)中,這個(gè)服務(wù)用來(lái)幫助管理員在網(wǎng)段中找到并配置路由器。解決這個(gè)漏洞的***辦法就是從設(shè)備中刪除遠(yuǎn)程命令執(zhí)行功能。

“幾款華碩路由器包含了infosvr的服務(wù),該服務(wù)開放UDP端口9999,用于在本地子網(wǎng)中自動(dòng)定位和調(diào)整路由器的配置。該服務(wù)以root權(quán)限運(yùn)行,含有一個(gè)未授權(quán)的命令執(zhí)行漏洞,”德里克在漏洞警告中寫道。

據(jù)認(rèn)為,此漏洞存在于華碩路由器所有版本的固件中,具體位于與進(jìn)程包(processPacket)功能有關(guān)的一段代碼中。

“這段代碼以排除幾個(gè)OpCode值開始,據(jù)推測(cè)設(shè)計(jì)上沒(méi)有強(qiáng)制授權(quán)。這樣,它調(diào)用內(nèi)存拷貝(memcpy)并且用不可靠的手段檢測(cè)返回值。這無(wú)疑證明了編碼者想使用的是內(nèi)存拷貝,也就意味著即使正確的實(shí)施了檢測(cè),命令執(zhí)行也幾乎得不到足夠的授權(quán)。”

禁止infosvr的服務(wù)進(jìn)程,不失為一種有效的方法,但需要在每次路由器啟動(dòng)后都要做一次操作。

“***還是移除遠(yuǎn)程命令執(zhí)行功能,即便有著強(qiáng)力的認(rèn)證保護(hù),把密碼在整個(gè)局域網(wǎng)進(jìn)行廣播也不是件好事。如果的確需要命令執(zhí)行功能,應(yīng)該通過(guò)SSH或類似的安全機(jī)制來(lái)實(shí)施,”德瑞克表示。

原文地址:http://www.aqniu.com/threat-alert/6317.html

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 安全牛
相關(guān)推薦

2013-11-01 11:32:49

2015-01-19 09:11:31

2011-08-29 18:30:05

華碩路由器路由器

2015-04-30 19:02:11

2024-09-04 14:11:12

2022-08-10 12:01:50

DrayTek路由器漏洞

2010-08-18 10:48:07

2015-10-12 11:11:56

2016-08-10 20:26:13

2024-05-29 13:38:02

2021-01-27 17:24:27

密碼root權(quán)限漏洞

2013-01-17 10:24:26

root漏洞Linksys路由器

2020-11-17 10:10:22

Ubuntu漏洞root

2011-03-09 09:08:20

2014-11-05 09:41:13

2013-06-07 11:06:20

路由技術(shù)靜態(tài)路由配置路由器

2020-11-13 18:56:39

漏洞rootUbuntu

2009-11-24 14:41:16

無(wú)線路由器

2009-12-04 19:29:33

2010-07-28 15:26:10

路由器命令
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)