Cisco Small Business VPN路由器多个高危漏洞预警

VSole2021-08-06 16:01:36

一、漏洞情况

近日,Cisco发布安全更新公告,修复了Cisco Small Business RV340, RV340W和RV345等VPN路由器Web管理界面存在的2个高危漏洞,相关漏洞CVE编号为:CVE-2021-1609、CVE-2021-1610。攻击者可利用这些漏洞执行任意代码,或造成拒绝服务。建议受影响用户及时将Cisco Small Business路由器运行的固件升级至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。

二、漏洞等级

高危

三、漏洞描述

Cisco Small Business RV340、RV340W、RV345和RV345P都是美国思科(Cisco)公司的VPN路由器产品。

1. CVE-2021-1609:远程代码执行漏洞

该漏洞是由于对HTTP请求未能正确验证,未经身份验证的远程攻击者可通过向受影响的设备发送特制的HTTP请求,成功利用该漏洞在受影响的设备上执行任意代码或导致设备重新加载,从而导致拒绝服务 (DoS) 条件。

2. CVE-2021-1610:命令注入漏洞

该漏洞是由于对HTTP请求未能正确验证,经过身份验证的远程攻击者可通过向受影响的设备发送特制的HTTP请求,成功利用该漏洞在受影响的设备上以root权限执行任意命令。

四、影响范围

若Cisco Small Business Routers运行的固件版本小于1.0.03.22固件版本,则以下设备会受影响:

  • RV340 Dual WAN Gigabit VPN Router
  • RV340W Dual WAN Gigabit Wireless-AC VPN Router
  • RV345 Dual WAN Gigabit VPN Router
  • RV345P Dual WAN Gigabit POE VPN Router

五、安全建议

目前厂商已发布固件更新修复漏洞,建议受影响用户尽快将Cisco Small Business Routers固件升级至1.0.03.22版本。

下载链接:

https://software.cisco.com/download/home

六、参考链接

  • https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-rv340-cmdinj-rcedos-pY8J3qfy
  • https://www.bleepingcomputer.com/news/security/cisco-fixes-critical-high-severity-pre-auth-flaws-in-vpn-routers/
路由vpn路由器
本作品采用《CC 协议》,转载必须注明作者和本文链接
苹果iOS系统曝出的VPN数据泄露漏洞,意味着这个管道已经“跑冒滴漏”多年。
VPN的七种替代方案
2021-10-14 09:48:01
网络安全专家们推荐的七种VPN替代方案,企业可以根据自己的态势和风险偏好进行选择。
VPN隧道技术
2021-09-10 07:31:45
“隧道”可以看成是从源端到目的端(统称“隧道端点”)通过公共网络的线路上专门建立的一条虚拟、专用通道,但通道所采用的线路仍是公共网络中实际的线路。如图1所示的是在Internet上构建VPN隧道的示意图。
Netgear上周推出了其无线路由器型号夜鹰R7000的固件更新,该型号具有远程数据收集功能,可收集路由器的分析数据并将其发送到公司服务器。该公司表示,正在收集常规诊断数据,以了解其产品的使用情况和路由器的行为。Netgear在其网站上表示:“有关路由器及其WiFi网络的功能和使用的技术数据可以帮助我们更快地隔离和调试一般技术问题,改进路由器功能和功能,提高路由器的性能和可用性”。
AH仅支持认证功能,不支持加密功能。在手工配置SA时,需要手工指定SPI的取值。IKEv1协商阶段1的目的是建立IKE SA。IKE SA建立后对等体间的所有ISAKMP消息都将通过加密和验证,这条安全通道可以保证IKEv1第二阶段的协商能够安全进行。IKEv1协商阶段2的目的就是建立用来安全传输数据的IPSec SA,并为数据传输衍生出密钥。
VPN:IPSec VPN工作原理
2021-09-30 12:56:16
IPSec体系架构AH和ESP是IPSec的两种安全协议,用于实现IPSec在身份认证和数据加密方面的安全机制。具体来说,AH协议提供数据源认证、数据完整性校验和防报文重放功能。AH的工作原理是在原始数据包中添加一个身份认证报文头,为数据提供完整性保护。同时,作为可选项,在ESP认证数据部分,还可选择MD5、SHA-1、SM3算法保证报文的完整性和真实性。
100 个网络基础知识普及,看完成半个网络高手!
100 个网络基础知识普及,看完成半个网络高手!
2022年5月份Darkreading曾报道,Nozomi Networks公司的研究人员发现,在企业环境中实施域名系统 (DNS)的常见错误配置可能会使气隙网络及其旨在保护的高价值资产面临外部攻击者的风险。
VSole
网络安全专家