Япония предупреждава за 0-Day недостатъци на рутерите IO-Data

Японската служба CERT предупреждава, че хакери използват уязвимости от типа „нулев ден“ в рутерите на I-O Data, за да променят настройките на устройството, да изпълняват команди или дори да изключат защитната стена.

Производителят е признал за недостатъците в бюлетин за сигурност, публикуван на неговия уебсайт. Очаква се обаче поправките да се появят на 18 декември 2024 г., така че дотогава потребителите ще бъдат изложени на рискове, освен ако не бъдат активирани смекчаващи мерки.

Уязвимостите

Трите недостатъка, които бяха идентифицирани на 13 ноември 2024 г., са разкриване на информация, отдалечено изпълнение на произволна команда на операционната система и възможност за деактивиране на защитни стени.

Проблемите са обобщени, както следва:

  • CVE-2024-45841: Разрешенията за чувствителни ресурси са неправилно конфигурирани, което позволява на потребители с ниско ниво на привилегии да имат достъп до критични файлове. Например трета страна, която знае идентификационните данни на акаунта за гости, може да получи достъп до файлове, съдържащи информация за удостоверяване.
  • CVE-2024-47133: Позволява на автентифицирани административни потребители да инжектират и изпълняват произволни команди на операционната система в устройството, като използват недостатъчно валидиране на входа в управлението на конфигурацията.
    CVE-2024-52564: Недокументирани функции или задни врати във фърмуера позволяват на отдалечени атакуващи да изключат защитната стена на устройството и да променят настройките без удостоверяване.

Трите проблема засягат UD-LT1, хибриден LTE маршрутизатор, предназначен за универсални решения за свързване, и неговата версия за индустриален клас, UD-LT1/EX.

Последната налична версия на фърмуера, v2.1.9, адресира само CVE-2024-52564, а I-O Data заявява, че корекциите за другите две уязвимости ще бъдат налични във версия v2.2.0, планирана за пускане на пазара на 18 декември 2024 г.

Както потвърждава производителят в бюлетина, клиентите вече са съобщили, че пропуските вече се използват при атаки.

„Неотдавна получихме запитвания от клиенти, използващи нашите хибридни LTE маршрутизатори ‘UD-LT1’ и ‘UD-LT1/EX’, при които достъпът до конфигурационния интерфейс е бил разрешен от интернет без VPN“, се казва в консултативния документ за сигурността на данните на I-O.

„Тези клиенти съобщиха за потенциален неоторизиран достъп от външни източници.“

До предоставянето на актуализациите на сигурността доставчикът предлага на потребителите да приложат следните мерки за намаляване на риска:

  • Деактивирайте функцията за отдалечено управление за всички методи за връзка с интернет, включително WAN порт, модем и VPN настройки.
  • Ограничете достъпа само до мрежи, свързани с VPN, за да предотвратите неоторизиран външен достъп.
  • Променете паролата по подразбиране на потребителя „гост“ с по-сложна с над 10 символа.
  • Редовно наблюдавайте и проверявайте настройките на устройството, за да откриете рано неоторизирани промени, и ако откриете компрометиране, възстановете фабричните настройки на устройството и го конфигурирайте отново.

Маршрутизаторите I-O DATA UD-LT1 и UD-LT1/EX LTE се предлагат и продават предимно в Япония, проектирани са да поддържат множество оператори като NTT Docomo и KDDI и са съвместими с основните MVNO SIM карти в страната.

По материали от Интернет

Подобни

Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy