Magyarországon is forgalmazzák azt a router, amiben súlyos sebezhetőséget találtak. Egyelőre csak átmeneti megoldással orvosolható a hiba.

Súlyos biztonsági hibát talált Accuvant Labs kutatója, Joshua Drake az ASUS egyes hálózati útválasztóiban. A tavaly ősszel publikált CVE-2014-9583 azonosítójú hiba kihasználásával a támadók tetszőleges műveleteket hajthatnak végre a routereken anélkül, hogy bármiféle adminisztrátori jelszót ismerniük kellene – írta a Biztonságportál.

A kutató a sebezhetőséget a Magyarországon is forgalmazott RT-N66U típusú Wi-Fi routerben találta meg, amelyen a 3.0.0.376.2524-g0013f52 verziójú firmware futott. Fennáll azonban a veszélye, hogy más firmware-verziókban is létezik ugyanez a hiba. David Longenecker, aki szintén sokat foglalkozik az ASUS eszközök biztonsági réseivel, már ki is mutatta a Drake-féle biztonsági rést az RT-AC87U (firmware: 3.0.0.4.378_3754) útválasztóban – a típust szintén forgalmazzák Magyarországon. Ebben az esetben annyi korlátozza a támadók mozgásterét, hogy az exploit maximum 237 karaktert tartalmazhat, ugyanis az ennél nagyobb "csomagok" hatására a router összeomlik.

A hiba az érintett routereken root jogosultsággal futó infosvr szolgáltatásban található, és a 9999-es UDP portra küldött, speciálisan szerkesztett csomagokkal lehet kihasználni – például különféle parancsok végrehajtására. (Ezt a portot az egyik ASUS eszköz használja arra, hogy a helyi hálózatban megtalálja a routert, és megkönnyítse annak konfigurálását.)

Az ASUS elismerte a sérülékenység létezését, és már dolgozik a hibajavításokon. A javítás megjelenéséig átmeneti megoldásokkal (az infosvr szolgáltatás leállításával) lehet csökkenteni a kockázatokat.

Frissítés: 

Az Asus hazai képviseletétől időközben befutó információk szerint már letölthető a hibát orvosló firmware-frissítés. A teljes kínálathoz (a belépőszintű RT-N10-hez is) elérhető javítócsomagot (3.0.0.4.376.3754 verziószámú frissítés), a terméktámogatási oldalról való letöltés után, a router admin felületén keresztül lehet telepíteni.

Biztonság

A Meta elintézné, hogy dinoszauruszok mászkáljanak minden osztályteremben

Még az ősszel megérkezhetnek az oktatási célú eszközök a Quest platformhoz, a gyártó pedig már azt magyarázza, hogy hatékonyabb virtuálisan bejárni egy múzeumot, mint ténylegesen elmenni oda.
 
Hirdetés

Adathelyreállítás pillanatok alatt

A vírus- és végpontvédelmet hatékonyan kiegészítő Zerto, a Hewlett Packard Enterprise Company platformfüggetlen, könnyen használható adatmentési és katasztrófaelhárítási megoldása.

Hol, milyen adatokat és hányszorosan tároljunk ahhoz, hogy biztonságban tudhassuk szervezetünk működését egy nem várt adatvesztési incidens esetén is?

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.