Геймърският рутер TP-Link Archer C5400X е уязвим на хакерски атаки

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Установена е сериозна уязвимост в геймърския рутер TP-Link Archer C5400X, която води до отдалечено изпълнение на код на уязвими устройства чрез изпращане на специално създадени заявки.

Уязвимостта, обозначена като CVE-2024-5035 има максимална оценка по CVSS от 10,0. Тя засяга всички версии на фърмуера на рутера до версия 1_1.1.6.

„Успешното експлоатиране на тази уязвимост позволява на отдалечени неавтентифицирани нападатели да изпълняват произволни команди на устройството с повишени привилегии.“

заяви вчера в доклад германската компания IS ONEKEY

Проблемът се крие в бинарната програма за радиочестотен тест „rftest“, която се стартира при всяко стартиране на устройството и отваря Network Listener на TCP портове 8888, 8889 и 8890, позволявайки на отдалечен неаутентифициран атакуващ да изпълни код.

Въпреки, че мрежовата услуга е проектирана да приема команди, започващи с „wl“ или „nvram get“, от ONEKEY откриха, че това ограничение може лесно да бъде заобиколено чрез вграждане на командата след символите на обвивката като „;“, „&“ или „|“ (например „wl;id;“).

Във версия 1_1.1.1.7 Build 20240510, публикувана на 24 май, TP-Link коригира уязвимостта, като отхвърля всички команди, съдържащи тези специални символи. Препоръчително е да актуализирате фърмуера си колкото можете по-скоро, за да се предпазите от евентуални атаки.

Този инцидент подчертава необходимостта от цялостни анализи на риска и стриктно тестване на мрежовите компоненти и API при разработването на устройства, които обработват отдалечени заявки. Сигурността трябва да бъде неразделна част от процеса на проектиране, а не да се добавя като допълнителен „пакет“ по-късно.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини