Японската служба CERT предупреждава, че хакери използват уязвимости от типа „нулев ден“ в рутерите на I-O Data, за да променят настройките на устройството, да изпълняват команди или дори да изключат защитната стена.
Производителят е признал за недостатъците в бюлетин за сигурност, публикуван на неговия уебсайт. Очаква се обаче поправките да се появят на 18 декември 2024 г., така че дотогава потребителите ще бъдат изложени на рискове, освен ако не бъдат активирани смекчаващи мерки.
Уязвимостите
Трите недостатъка, които бяха идентифицирани на 13 ноември 2024 г., са разкриване на информация, отдалечено изпълнение на произволна команда на операционната система и възможност за деактивиране на защитни стени.
Проблемите са обобщени, както следва:
- CVE-2024-45841: Разрешенията за чувствителни ресурси са неправилно конфигурирани, което позволява на потребители с ниско ниво на привилегии да имат достъп до критични файлове. Например трета страна, която знае идентификационните данни на акаунта за гости, може да получи достъп до файлове, съдържащи информация за удостоверяване.
- CVE-2024-47133: Позволява на автентифицирани административни потребители да инжектират и изпълняват произволни команди на операционната система в устройството, като използват недостатъчно валидиране на входа в управлението на конфигурацията.
CVE-2024-52564: Недокументирани функции или задни врати във фърмуера позволяват на отдалечени атакуващи да изключат защитната стена на устройството и да променят настройките без удостоверяване.
Трите проблема засягат UD-LT1, хибриден LTE маршрутизатор, предназначен за универсални решения за свързване, и неговата версия за индустриален клас, UD-LT1/EX.
Последната налична версия на фърмуера, v2.1.9, адресира само CVE-2024-52564, а I-O Data заявява, че корекциите за другите две уязвимости ще бъдат налични във версия v2.2.0, планирана за пускане на пазара на 18 декември 2024 г.
Както потвърждава производителят в бюлетина, клиентите вече са съобщили, че пропуските вече се използват при атаки.
„Неотдавна получихме запитвания от клиенти, използващи нашите хибридни LTE маршрутизатори ‘UD-LT1’ и ‘UD-LT1/EX’, при които достъпът до конфигурационния интерфейс е бил разрешен от интернет без VPN“, се казва в консултативния документ за сигурността на данните на I-O.
„Тези клиенти съобщиха за потенциален неоторизиран достъп от външни източници.“
До предоставянето на актуализациите на сигурността доставчикът предлага на потребителите да приложат следните мерки за намаляване на риска:
- Деактивирайте функцията за отдалечено управление за всички методи за връзка с интернет, включително WAN порт, модем и VPN настройки.
- Ограничете достъпа само до мрежи, свързани с VPN, за да предотвратите неоторизиран външен достъп.
- Променете паролата по подразбиране на потребителя „гост“ с по-сложна с над 10 символа.
- Редовно наблюдавайте и проверявайте настройките на устройството, за да откриете рано неоторизирани промени, и ако откриете компрометиране, възстановете фабричните настройки на устройството и го конфигурирайте отново.
Маршрутизаторите I-O DATA UD-LT1 и UD-LT1/EX LTE се предлагат и продават предимно в Япония, проектирани са да поддържат множество оператори като NTT Docomo и KDDI и са съвместими с основните MVNO SIM карти в страната.









