D-Link е поправила 5 критични уязвимости в три популярни модела безжични рутери, които могат да позволят на отдалечени атакуващи да изпълняват произволен код или да получат достъп до устройства, използвайки вградени идентификационни данни.
Подложени на риск са модели, търсени от потребители, които се интересуват от висок клас Wi-Fi 6 рутери (DIR-X) и мрежови системи (COVR). Уязвимостите засягат софтуерните версии на COVR-X1870 до v1.02 включително, DIR-X4860 до v1.04B04_Hot-Fix включително и DIR-X5460 до v1.11B01_Hot-Fix включително.
Компанията е публикувала информация за 5 уязвимости, 3 от които са оценени като критични:
- CVE-2024-45694 (CVSS: 9.8): Препълване на буфера на базата на стека, което позволява на отдалечени атакуващи да изпълняват произволен код.
- CVE-2024-45695 (CVSS: 9.8): Подобно препълване на буфера, което води до изпълнение на произволен код.
- CVE-2024-45696 (CVSS: 8.8): Нападателите могат да принудят услугата telnet да бъде активирана, като използват вградени пълномощия в локалната мрежа.
- CVE-2024-45697 (CVSS: 9.8): Услугата telnet се активира, когато е свързан WAN порт, което позволява отдалечен достъп чрез използване на вградени пълномощия.
- CVE-2024-45698 (CVSS: 8.8): Недостатъчно валидиране на входните данни в услугата telnet, което позволява на атакуващите да влязат в системата и да изпълняват команди на операционната система.
За да отстраните тези проблеми, D-Link препоръчва на потребителите да актуализират фърмуера: до v1.03B01 за COVR-X1870, v1.04B05 за DIR-X4860 и до DIR-X5460A1_V1.11B04 за DIR-X5460.
Според компанията проблемите са станали известни на 24 юни благодарение на организацията TWCERT (тайванската национална организация CERT). На производителя обаче не са били дадени стандартните 90 дни за отстраняване на уязвимостите, преди те да бъдат публично оповестени.
„Веднага след като компанията разбра за проблемите, ние незабавно започнахме разследване и разработване на кръпки. Третата страна обаче оповести уязвимостите преди финализирането на кръпките, което не е в съответствие с нашия стандартен 90-дневен график за пускане на актуализации на сигурността. Не препоръчваме на изследователите по сигурността да действат по този начин, тъй като това излага потребителите на допълнителни рискове преди пускането на пачове.“
подчерта D-Link в официалното си изявление
Към момента не са докладвани случаи на използване на уязвимостите, но D-Link остава честа мишена за ботнети, така че инсталирането на актуализации за сигурност остава от решаващо значение.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!