E X P
  • 编辑
  • 评论
  • 标题
  • 链接
  • 查错
  • 图文
  • 拼 命 加 载 中 ...

    路由器可以说是掌控着我们身边网络的一大部分,毕竟大部分人没有了它就不能够用WiFi来上网。而如果路由器是出现安全漏洞的话,我们的个人资料就很危险了。因此其中一个预防措施就是定期升级固件以及安全更新来防止入侵。然而,如果是升级这个操作本身就有漏洞的呢?

    网络安全研究机构Trustwave就发现,华硕旗下的RT-AC1900P路由器有两个比较重大的安全漏洞,涉及到路由器的固件升级。一旦被利用的话,所有经由此路由进行的网络通信以及使用它们的设备都会被完全截取。

    第一个漏洞CVE-2020-15948是一个缺乏证书认证的漏洞。RT-AC1900P原本是透过使用GNU Wget来从华硕的服务器获取固件升级的。使用SSH来登录并且用Linux/Unix的“grep”指令可以在系统档案里找到这个漏洞的元凶字符串“-no-check-certificate”。

    这个字符串表示在Wget获取固件升级時可以无视沒有安全证书就安装更新,因此攻击者可以利用这点来伪造一个不被信任的证书并且在目标用户的路由中安装恶意档案。不过要做到这点,攻击者必须要先连接到目标路由器上才能够发行中间人攻击,也就是说要在路由附近才行。

    第二个漏洞CVE-2020-15499是一个在Web Management界面中的XSS跨站脚本攻击漏洞,同样也是与固件升级相关。Trustwave的安全研究经理Martin Rakhmanov表示:

    “发行说明页面在呈现给用户之前没有正确地转义页面的内容。这意味着在攻击者可以利用中间人攻击得出的结果,并且将其与任意JavaScript代码执行一起使用来攻击合法的管理员。”

    华硕在固件版本3.0.0.4.385_20253中已经修复了这两个漏洞,因此所有在用RT-AC1900P路由器但是固件版本较旧的用户,出于安全的考虑最好把固件升级一下。

    ×
    热门文章
    1微软或选择明年6月推出Windows 12,预计会带动新一轮AI PC销售
    2日本PC厂商再推新款Noctua定制显卡:RTX 4070 Ti Silent Master
    3AOC推出U27N3RB显示器:90W Type-C一线通,带支架臂,首发到手1999元
    4第二代E-Core至强Clearwater Forest最多288核,拥有更高的IPC和缓存
    5最新曝料Apple Vision Pro屏幕供应商为中国厂家,名单内无索尼出现
    6LG 27GR95QE电竞显示器降至5499元:2K@240Hz OLED屏,相比首发价几乎腰斩
    7Capcom确认将有更多《生化危机》重制,且继续使用RE引擎制作
    8江波龙宣布将与金士顿成立合资公司:为国内用户提供高端嵌入式存储产品
    9相关消息称iphone 16系列将全系配备“自定义按钮”,并新增更多功能
    已有 8 条评论,共 19 人参与。
    登录快速注册 后发表评论
    • 超能网友终极杀人王 2020-07-24 23:28    |  加入黑名单

      该评论年代久远,荒废失修,暂不可见。

      已有1次举报

      支持(0)  |   反对(1)  |   举报  |   回复

      8#

    • 游客  2020-07-24 15:08

      游客

      该评论年代久远,荒废失修,暂不可见。
      2020-07-24 14:15
    • 支持(0)  |   反对(1)  |   举报  |   回复
    • 该评论年代久远,荒废失修,暂不可见。

      支持(1)  |   反对(0)  |   举报  |   回复

      7#

    • 游客  2020-07-24 14:15

      该评论年代久远,荒废失修,暂不可见。

      支持(0)  |   反对(1)  |   举报  |   回复

      6#

    • 超能网友一代宗师 2020-07-24 12:15    |  加入黑名单

      游客

      该评论年代久远,荒废失修,暂不可见。
      2020-07-24 10:56
    • 支持(2)  |   反对(0)  |   举报  |   回复
    • 该评论年代久远,荒废失修,暂不可见。

      支持(0)  |   反对(0)  |   举报  |   回复

      5#

    • 超能网友终极杀人王 2020-07-24 11:20    |  加入黑名单

      该评论年代久远,荒废失修,暂不可见。

      支持(2)  |   反对(0)  |   举报  |   回复

      4#

    • 游客  2020-07-24 10:56

      该评论年代久远,荒废失修,暂不可见。

      支持(2)  |   反对(0)  |   举报  |   回复

      3#

    • 游客  2020-07-24 10:30

      该评论年代久远,荒废失修,暂不可见。

      支持(3)  |   反对(0)  |   举报  |   回复

      2#

    • 超能网友终极杀人王 2020-07-24 10:20    |  加入黑名单

      该评论年代久远,荒废失修,暂不可见。

      支持(0)  |   反对(0)  |   举报  |   回复

      1#

    登录 后发表评论,若无帐号可 快速注册 ,请留意 评论奖罚说明