През уикенда производителят на мрежов хардуер D-Link предупреди, че спряният от продажба модел рутер DIR-846 е засегнат от множество уязвимости, свързани с отдалечено изпълнение на код (RCE).
Във фърмуера на маршрутизатора са открити общо четири грешки, включително две критични и две с висока степен на опасност, като всички те ще останат непоправени, съобщиха от компанията.
Критичните дефекти в сигурността, проследени като CVE-2024-44341 и CVE-2024-44342 (CVSS оценка 9,8), са описани като проблеми с инжектирането на команди в операционната система, които могат да позволят на отдалечени атакуващи да изпълняват произволен код на уязвими устройства.
Според D-Link третият недостатък, проследен като CVE-2024-41622, е проблем с висока степен на опасност, който може да бъде експлоатиран чрез уязвим параметър. Компанията посочва дефекта с CVSS оценка 8,8, докато NIST съветва, че той има CVSS оценка 9,8, което го прави бъг с критична сериозност.
Четвъртият недостатък, CVE-2024-44340 (CVSS оценка 8,8), е дефект в сигурността с висока степен на опасност RCE, който изисква удостоверяване за успешно използване.
И четирите уязвимости бяха открити от изследователя по сигурността Yali-1002, който публикува съвети за тях, без да споделя технически подробности или да публикува код за проверка на концепцията (PoC).
„DIR-846, всички хардуерни ревизии, са достигнали края на жизнения си цикъл („EOL“) / края на експлоатационния си живот („EOS“). D-Link US препоръчва устройствата на D-Link, които са достигнали EOL/EOS, да бъдат изведени от употреба и заменени“, отбелязва D-Link в своята консултация.
Производителят също така подчертава, че е преустановил разработването на фърмуер за спрените си продукти и че „няма да може да разрешава проблеми с устройствата или фърмуера“.
Маршрутизаторът DIR-846 беше спрян от производство преди четири години и на потребителите се препоръчва да го заменят с по-нови, поддържани модели, тъй като е известно, че заплахи и оператори на ботнети са се насочили към устройства на D-Link при злонамерени атаки.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.