| 关键词: 固件 漏洞 路由器 无线 用户 nbsp 攻击者 远程控制 协议 影响 |
一位黑客日前发现了Linksys及其它几家公司为无线路由器产品设计的开源固件中的一个致命漏洞,利用该漏洞,攻击者可以非法获得对无线路由器的全部控 制权。受该漏洞影响的固件包括最近版本的DD-WRT固件,这款固件可以增强无线路由器的功能,因此被很多用户追加安装在自己的产品上。外网的非授权用户 只要引诱内网用户访问下马网站,就可以轻松获得无线路由器的远程控制权。 该漏洞是由于DD-WRT所采用的HTTP协议引起的,该协议并不会对用户输入的信息进行审查并且拥有对系统的控制权,由此便为攻击打开了方便之门,攻击者可以使用CSRF技术攻破该协议。以下网页是黑客实现远程控制的一个例子: http://routerIP/cgi-bin/;command_to_execute 目前有超过200款无线路由器及嵌入式设备均在使用DD-WRT固件,受影响的品牌包括Linksys, D-Link, Buffalo以及Netgear。Metasploit的用户可以点击这个链接下载有关的漏洞检测模块,检查自己的路由器是否会受到这个漏洞的影响。 DD-WRT的开发者Sebastian Gottschall刚刚发布了修补这个漏洞的临时补丁,有兴趣的读者可以点击这个链接进行下载。 黑基论坛邀请码:a9620a77e120pK85 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|