漏洞情报 | Cisco Small Business RV160/RV260系列VPN路由器远程命令执行漏洞

VSole2021-08-05 17:21:28

0x01 漏洞描述

Cisco Small Business RV160和RV260系列VPN Routers是美国思科(Cisco)公司的VPN路由器产品。

360漏洞云监测到Cisco Small Business RV160 和 RV260 系列 VPN Routers的web管理界面存在远程命令执行漏洞(CVE-2021-1602)。该漏洞源于对用户输入的验证不足,未经认证的远程攻击者可通过发送特制的请求到web管理界面,以root权限执行任意不带参数的命令。

0x02 危害等级

高危:8.2

0x03 影响版本

固件版本小于 1.0.01.04 的下列Cisco Small Business Routers受此漏洞影响:

  • RV160 VPN Routers
  • RV160W Wireless-AC VPN Routers
  • RV260 VPN Routers
  • RV260P VPN Router with PoE
  • RV260W Wireless-AC VPN Routers


0x04 修复版本

Cisco Small Business Routers 固件 1.0.01.04

0x05 修复建议

厂商已发布固件更新修复漏洞,用户请尽快升级固件到安全版本。

路由vpn路由器
本作品采用《CC 协议》,转载必须注明作者和本文链接
苹果iOS系统曝出的VPN数据泄露漏洞,意味着这个管道已经“跑冒滴漏”多年。
VPN的七种替代方案
2021-10-14 09:48:01
网络安全专家们推荐的七种VPN替代方案,企业可以根据自己的态势和风险偏好进行选择。
VPN隧道技术
2021-09-10 07:31:45
“隧道”可以看成是从源端到目的端(统称“隧道端点”)通过公共网络的线路上专门建立的一条虚拟、专用通道,但通道所采用的线路仍是公共网络中实际的线路。如图1所示的是在Internet上构建VPN隧道的示意图。
Netgear上周推出了其无线路由器型号夜鹰R7000的固件更新,该型号具有远程数据收集功能,可收集路由器的分析数据并将其发送到公司服务器。该公司表示,正在收集常规诊断数据,以了解其产品的使用情况和路由器的行为。Netgear在其网站上表示:“有关路由器及其WiFi网络的功能和使用的技术数据可以帮助我们更快地隔离和调试一般技术问题,改进路由器功能和功能,提高路由器的性能和可用性”。
AH仅支持认证功能,不支持加密功能。在手工配置SA时,需要手工指定SPI的取值。IKEv1协商阶段1的目的是建立IKE SA。IKE SA建立后对等体间的所有ISAKMP消息都将通过加密和验证,这条安全通道可以保证IKEv1第二阶段的协商能够安全进行。IKEv1协商阶段2的目的就是建立用来安全传输数据的IPSec SA,并为数据传输衍生出密钥。
VPN:IPSec VPN工作原理
2021-09-30 12:56:16
IPSec体系架构AH和ESP是IPSec的两种安全协议,用于实现IPSec在身份认证和数据加密方面的安全机制。具体来说,AH协议提供数据源认证、数据完整性校验和防报文重放功能。AH的工作原理是在原始数据包中添加一个身份认证报文头,为数据提供完整性保护。同时,作为可选项,在ESP认证数据部分,还可选择MD5、SHA-1、SM3算法保证报文的完整性和真实性。
100 个网络基础知识普及,看完成半个网络高手!
100 个网络基础知识普及,看完成半个网络高手!
2022年5月份Darkreading曾报道,Nozomi Networks公司的研究人员发现,在企业环境中实施域名系统 (DNS)的常见错误配置可能会使气隙网络及其旨在保护的高价值资产面临外部攻击者的风险。
VSole
网络安全专家