查看原文
其他

Linksys无线路由器中出现多个漏洞 补丁尚未发布

代码卫士 2022-04-06

作者:Eduard Kovacs

翻译:360代码卫士团队


安全服务和咨询公司SECConsult披露了影响LinksysE系列无线家庭路由器的多个尚未修复的漏洞。


研究人员在7月份将漏洞告知Linksys,但后者从9月份开始停止回复研究人员的邮件,当时表示补丁正在走QA流程。Linksys品牌持有方Belkin尚未对此事回应。

SEC Consult公司发布安全公告指出,Linksys公司已证实称Linksys E900E1200E8400AC2400产品易受漏洞影响。SECConsult公司测试的是E2500设备,但认为E900-MEE1500E3200E4300WRT54G2路由器也受影响。

研究人员共发现了五种类型的漏洞并已提供了所有的PoC例子。这些漏洞类型包括:

  • 拒绝服务

  • HTTP头注入

  • 不正确的会话保护

  • 跨站请求伪造

  • 跨站脚本问题

研究人员分析指出,攻击者能组合不同类型的漏洞实施永久性拒绝服务条件、将用户重定向至恶意网站、更改设备配置并在受害者浏览会话的上下文中执行恶意代码。

SEC Consult公司已建议用户注意Linksys公司发布的补丁并尽快予以应用。同时,用户可通过限制对设备的网络访问权限来阻止攻击。

这并非研究人员第一次在补丁发布前从Linksys路由器中发现漏洞。4月份,IOActive公司表示从设备中从支持智能WiFi功能的设备中共发现10个漏洞。当时虽然Linksys公司尚未发布补丁,但确实提供了一些缓解措施。

本文由360代码卫士编译,不代表360观点,转载请注明“转自360代码卫士www.codesafe.cn”。



360代码卫士    长按二维码关注我们!




您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存