Netgear 发布安全补丁,修复 79 款路由存在漏洞问题

Andrew2020-07-03 14:33:10

Netgear正在解决影响其近80种产品的十个漏洞,其中包括在Pwn2Own黑客大赛中发现的问题。

Netgear正在发布安全补丁,以解决影响其近80种产品的十个漏洞。其中一些漏洞是在Pwn2Own Tokyo 2019黑客大赛中发现的,并通过零日倡议(ZDI)进行了报告。研究人员通过报告获得了总计25,000美元的收入。

79 款 Netgear 路由器存在安全漏洞,黑客可远程接管设备 

Netgear发布了受影响的产品列表,包括路由器,移动路由器,调制解调器,网关和扩展器。一些产品已经达到使用寿命(EOL),这意味着供应商将不会发布针对这些缺陷的安全更新修复程序。其中四个缺陷的严重程度很高,未经身份验证的攻击者可以利用它们访问脆弱的Netgear设备,以admin或root权限执行任意代码,并绕过身份验证。

ZDI于2019年11月,2020年1月和2020年2月向供应商报告了这些漏洞。Netgear要求ZDI将公开披露的期限延长两次,以便有更多的时间来解决这些漏洞。不幸的是,ZDI第二次拒绝接受推迟公开问题的提议。
oRCAuTN8Zl.jpeg!large

美国网络安全和基础架构安全局(CISA)发布了有关Netgear路由器缺陷的安全警报。

“多个Netgear路由器模型包含漏洞,远程攻击者可以利用这些漏洞来控制受影响的设备。” 的警告中写道。

“网络安全和基础架构安全局(CISA)鼓励用户和管理员更新到最新的固件版本,并替换不再受安全补丁支持的报废设备。”

CERT / CC还发布了 与上述漏洞之一有关的安全告示,未经身份验证的攻击者可以利用该漏洞利用root特权获得远程代码执行。

“多个Netgear设备在httpd Web服务器对upgrade_check.cgi的处理中包含堆栈缓冲区溢出,这可能允许具有root特权的未经身份验证的远程代码执行。” CERT / CC声明。

“此漏洞使邻近网络的攻击者可以绕过NETGEAR R6700路由器受影响的安装的身份验证。利用此漏洞不需要身份验证。” ZDI发布的建议中写道。

“特定缺陷存在于httpd服务中,该服务默认情况下侦听TCP端口80。该问题是由于在将用户提供的数据复制到固定长度的基于堆栈的缓冲区之前,缺乏对数据长度的正确验证。攻击者可以利用此漏洞在root的上下文中执行代码。”

Netgear已经发布了28种设备的安全更新。

网络安全netgear
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络硬件巨头 Netgear 敦促用户更新几种路由器型号,以解决网络安全专家称可能允许黑客安装恶意软件或执行其他一些恶意活动的漏洞。
2022年5月份Darkreading曾报道,Nozomi Networks公司的研究人员发现,在企业环境中实施域名系统 (DNS)的常见错误配置可能会使气隙网络及其旨在保护的高价值资产面临外部攻击者的风险。
Netgear正在发布安全补丁,以解决影响其近80种产品的十个漏洞。其中四个缺陷的严重程度很高,未经身份验证的攻击者可以利用它们访问脆弱的Netgear设备,以admin或root权限执行任意代码,并绕过身份验证。ZDI于2019年11月,2020年1月和2020年2月向供应商报告了这些漏洞。Netgear要求ZDI将公开披露的期限延长两次,以便有更多的时间来解决这些漏洞。不幸的是,ZDI第二次拒绝接受推迟公开问题的提议。Netgear已经发布了28种设备的安全更新。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
近日,网络安全公司SentinelOne的网络安全研究人员在 KCodes NetUSB 组件中发现了一个严重漏洞 ( CVE-2021-45608 ),该漏洞存在于来自不同供应商的数百万终端用户路由器中,包括 Netgear、TP-Link、Tenda、EDiMAX、D-Link 和西部数据。
研究为期六个月,于2023年5月结束
2022年全年,勒索软件攻击共针对了美国各市州共计105个地方政府或机构。
据悉,uClibc库域名系统(DNS)组件中的一个漏洞影响了数百万的物联网设备。 全球工业网络安全领域领导者Nozomi Networks警告说,大量物联网产品使用的uClibc库域名系统(DNS)组件中存在漏洞,被追踪为CVE-2022-05-02。该漏洞还影响所有版本的uClibc-ng库的域名系统(DNS),uClibc-ng库是专门为关键基础设施部门路由器的通用操作系统OpenWRT设计
参赛者们还成功演示了对不同厂商的打印机和路由器中的零日漏洞的利用,其中有佳能、Lexmark、惠普、NETGEAR、Synology、TP-Link、Mikrotik等。
Fraunhofer Institute的这项研究中,每一款路由器都有已知的安全漏洞。 德国Fraunhofer通讯研究所(FKIE)对七个品牌的127台家用路由器进行了研究,以检查最新固件中已知的安全漏洞。结果令人震惊。 FKIE的研究发现,...
Andrew
暂无描述