Три уязвимости за отдалечено изпълнение на код с критична сериозност засягат маршрутизаторите ASUS RT-AX55, RT-AX56U_V2 и RT-AC86U, като потенциално позволяват на  заплахи да превземат устройствата, ако не са инсталирани актуализации за сигурност.

Тези три WiFi рутери са популярни модели от висок клас в рамките на пазара на потребителски мрежи, които в момента се предлагат на уебсайта на ASUS, предпочитани от геймъри и потребители с високи изисквания към производителността.

Недостатъците, които всички имат CVSS v3.1 оценка 9,8 от 10,0, са уязвимости във форматиращите низове, които могат да бъдат експлоатирани отдалечено и без удостоверяване, като потенциално позволяват отдалечено изпълнение на код, прекъсване на услугата и извършване на произволни операции на устройството.

Недостатъците във форматиращите низове са проблеми със сигурността, произтичащи от невалидирани и/или несанирани потребителски данни, въведени в параметрите на форматиращите низове на определени функции. Те могат да доведат до различни проблеми, включително разкриване на информация и изпълнение на код.

Нападателите използват тези недостатъци, като използват специално подготвени входни данни, изпратени до уязвимите устройства. В случая с маршрутизаторите на ASUS те се насочват към определени административни API функции на устройствата.

Недостатъците

Трите уязвимости, които бяха разкрити по-рано днес от тайванския CERT, са следните:

  • CVE-2023-39238: Липса на правилна проверка на входния форматиращ низ в свързания с iperf API модул „ser_iperf3_svr.cgi“.
  • CVE-2023-39239: Липса на правилна проверка на низ от входни формати в API на функцията за обща настройка.
  • CVE-2023-39240: Липса на правилна проверка на низ от входни формати в свързания с iperf API модул ‘ser_iperf3_cli.cgi’.

Горните проблеми засягат ASUS RT-AX55, RT-AX56U_V2 и RT-AC86U във версии на фърмуера съответно 3.0.0.4.386_50460, 3.0.0.4.386_50460 и 3.0.0.4_386_51529.

Препоръчителното решение е да приложите следните актуализации на фърмуера:

ASUS пусна пачове, които отстраняват трите недостатъка, в началото на август 2023 г. за RT-AX55, през май 2023 г. за AX56U_V2 и през юли 2023 г. за RT-AC86U.

Потребителите, които не са приложили актуализации на сигурността оттогава, трябва да считат устройствата си за уязвими на атаки и да приоритизират действията възможно най-скоро.

Освен това, тъй като много от пропуските в потребителските рутери са насочени към конзолата за уеб администриране, силно се препоръчва да се изключи функцията за отдалечено администриране (WAN Web Access), за да се предотврати достъпът от интернет.

Източник: По материали от Интернет

Подобни публикации

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...

DuckDuckGo разширява защитата срещу онлайн измами

DuckDuckGo, известен с фокуса си върху поверителността, разширява в...
20 юни 2025

Viasat е поредната жертва на китайската APT гру...

Американската компания за сателитни комуникации Viasat стана обект ...
20 юни 2025

Play ransomware удари Krispy Kreme: над 160 000...

Американската верига за понички и кафе Krispy Kreme потвърди, че пр...
20 юни 2025

Извършител от бандата Ryuk e екстрадиран в САЩ

33-годишен украински гражданин, сочен за член на зловещата рансъмуе...
20 юни 2025

Израел унищожи над 90 милиона долара в криптова...

Хакерската група „Predatory Sparrow“, известна с произраелската си ...
20 юни 2025

BlueNoroff използва дийпфейк видеа в Zoom

Изследователи от Huntress разкриха нова кампания на севернокорейска...
Бъдете социални
Още по темата
10/06/2025

SentinelOne разкри подробно...

Американската компания за киберсигурност SentinelOne сподели...
09/06/2025

Нов вариант на Mirai експло...

Нова модификация на известния ботнет Mirai...
07/06/2025

Qilin (Phantom Mantis) изпо...

Групировката зад рансъмуер операцията Qilin (известна...
Последно добавени
20/06/2025

Поглед към Green Transition...

Киберсигурността не е просто техническа дисциплина...
20/06/2025

DuckDuckGo разширява защита...

DuckDuckGo, известен с фокуса си върху...
20/06/2025

Viasat е поредната жертва н...

Американската компания за сателитни комуникации Viasat...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!