D-Link 发布安全固件更新,修复 DIR-865L 路由器中存在的问题

一颗小胡椒2020-06-15 11:21:36

D-Link发布了一个固件更新来解决影响DIR-865L家庭路由器模型的三个安全缺陷,但是留下一些问题没有解决

D-Link最近发布了一个固件更新来解决影响DIR-865L无线家庭路由器的六个安全漏洞中的三个。

以下是影响D-Link家庭路由器的漏洞列表:

CVE-2020-13782:命令中使用的特殊元素的不正确中和(命令注入)-严重度分数为9.8,不固定
CVE-2020-13786:跨站点请求伪造(Cross高严重性分数8.8,已修复
CVE-2020-13785:加密强度不足-高严重性分数7.5,已修复
CVE-2020-13784:伪随机数发生器中的可预测种子-高严重性分数7.5不固定
CVE-2020-13783:敏感信息的明文存储-高严重性分数7.5,已修复
CVE-2020-13787:敏感信息的明文传输-高严重性分数7.5,不固定

今年2月,Palo Alto网络公司的研究人员向D-Link报告了这些缺陷,专家指出,这些问题也可能影响到较新的型号,因为它们共享部分固件代码。

CVE-2020-13782被评为严重,其余为高危,攻击者可以利用它们来执行任意命令、窃取敏感信息、上传恶意负载或删除数据。

Palo Alto研究员Gregory Basior说,攻击者可以利用上述漏洞嗅探网络流量并窃取会话cookies。

“这些漏洞的不同组合会导致重大风险。例如,恶意用户可以嗅探网络流量来窃取会话cookies。Palo Alto网络公司发表的分析表示。

“有了这些信息,他们可以访问管理门户进行文件共享,从而能够上传任意恶意文件、下载敏感文件或删除重要文件。他们还可以使用cookie运行任意命令来实施拒绝服务攻击。”

美国消费者不再支持D-Link的DIR-865L,而供应商仍然为欧洲消费者提供支持。

该供应商发布了一个测试版固件版本,仅修复了六个缺陷中的三个,它建议客户用新型号替换他们的设备。

“对于美国消费者来说,D-Link建议停用该产品,任何进一步的使用都可能对连接到该产品的设备和连接到该产品的最终用户造成风险”D-Link表示。

路由d-link
本作品采用《CC 协议》,转载必须注明作者和本文链接
Mozi僵尸网络是在2019年底首次出现在针对路由器和DVR的攻击场景上的一种P2P僵尸网络。主要攻击物联网(IoT)设备,包括网件,D-Link和华为等路由设备。它本质上是Mirai的变种,但也包含Gafgyt和IoT Reaper的部分代码,用于进行DDoS攻击,数据窃取,垃圾邮件发送以及恶意命令执行和传播。目前其规模已经迅速扩大,据统计目前已占到所有物联网(IoT)僵尸网络流量的90%。
该漏洞是CGI脚本在处理authentication.cgi请求,来读取POST参数中的"password"参数的值时造成的缓冲区溢出。
file=2663◆测试环境:Ubuntu 18.04根据漏洞描述可得到几个关键词:远程命令执行、/lan.jsp页面、Device Name 参数、HTTP、POST、get set cpp。这里应该是一个POST请求提交数据。在文件系统中查找关键词并没有发现名为“get_set.ccp”的文件,没有“get_set.ccp”文件,这个URL应该是交给后端处理,处理好之后将结果返回给用户。在复现这个漏洞中发现2022年刚披露的信息和2023年有所不同,2022年的描述更具体,2023的变得模糊一些。刚开始以为是为了保护厂商,避免提示太明显容易被利用。
Bleeping Computer 网站消息,基于 Mirai 的 DDoS 恶意软件僵尸网络 IZ1H9 近期又开始活跃了,为 D-Link、Zyxel、TP-Link、TOTOLINK 等 Linux 路由器“添加”了 13 个新有效载荷。
关于MIPS架构的寄存器及指令集请自行查阅资料,这里就不多作介绍了。,则也会在prologue处保存下来,并在epilogue处取出。流水线指令集相关特性MIPS架构存在“流水线效应”,简单来说,就是本应该顺序执行的几条命令却同时执行了,其还存在缓存不一致性(cache
前言UPNP协议UPNP,全称为:Universal Plug and Play,中文为:通用即插即用,是一套基于TCP/IP、UDP和HTTP的网络协议。UPNP的一大亮点就是,只要某设备支持并开启了UPNP,当主机向其发出端口映射请求的时候,该设备就会自动为主机分配端口并进行端口映射。
Netgear上周推出了其无线路由器型号夜鹰R7000的固件更新,该型号具有远程数据收集功能,可收集路由器的分析数据并将其发送到公司服务器。该公司表示,正在收集常规诊断数据,以了解其产品的使用情况和路由器的行为。Netgear在其网站上表示:“有关路由器及其WiFi网络的功能和使用的技术数据可以帮助我们更快地隔离和调试一般技术问题,改进路由器功能和功能,提高路由器的性能和可用性”。
DIR-882路由固件加解密
2021-10-17 06:53:38
固件下载下载固件https://support.dlink.com/resource/PRODUCTS/DI
vsomeip 是 GENIVI 实现的开源 SOME/IP 库,由 C++ 编写,目前主要实现了 SOME/IP 的通信和服务发现功能,并在此基础上增加了少许的安全机制。 GENIVI是一个联盟组织,由 BMW 倡导,是汽车信息娱乐领域系统软件标准的倡导者,创建基于linux 系统的 IVI 软件平台和操作系统。GENIVI 倡导了很多开源软件项目,比如:DLT、CommonAPI C++、v
内网渗透合集(一)
2023-01-28 09:31:07
dmesg | grep Linuxls /boot | grep vmlinuz正在运行的服务ps auxps -eftopcat /etc/service哪些服务具有root权限ps aux | grep rootps -ef | grep root安装了哪些程序,版本,以及正在运行的ls -alh /usr/bin/ls -alh /sbin/dpkg -lrpm -qals -alh /var/cache/apt/archivesOls -alh /var/cache/yum/服务的配置文件cat /etc/syslog.conf?cat /etc/apache2/apache2.confcat /etc/my.confcat /etc/httpd/conf/httpd.confcat /opt/lampp/etc/httpd.confls -aRl /etc/ | awk '$1 ~ /^.*r.*/工作计划crontab -lls -alh /var/spool/cronls -al /etc/ | grep cronls -al /etc/cron*cat /etc/cron*cat /etc/at.allowcat /etc/at.denycat /etc/cron.allowcat /etc/cron.denycat /etc/crontabcat /etc/anacrontabcat /var/spool/cron/crontabs/root网络配置cat /etc/resolv.confcat /etc/sysconfig/networkcat /etc/networksiptables -Lhostnamednsdomainname其他用户主机与系统的通信?
一颗小胡椒
暂无描述