成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

九款WiFi路由器226個漏洞影響數百萬設備

安全
IoT Inspector和CHIP的安全研究人員合作對Asus、AVM、D-Link、Netgear、Edimax、TP-Link、Synology和Linksys等生產的9款主流的WiFi路由器進行了安全性分析,在其中發現了226個安全漏洞。

[[439825]]

9款WiFi路由器226個漏洞影響數百萬設備。

漏洞概述

IoT Inspector和CHIP的安全研究人員合作對Asus、AVM、D-Link、Netgear、Edimax、TP-Link、Synology和Linksys等生產的9款主流的WiFi路由器進行了安全性分析,在其中發現了226個安全漏洞。

其中TP-Link Archer AX6000路由器的安全漏洞最多,有32個,其次是Synology RT-2600ac路由器,其中有30個安全漏洞。

影響TP-Link Archer AX6000的高危漏洞

IoT Inspector稱CHIP在路由器安全評估中,廠商提供的都是升級到當前模型的最新固件版本。固件版本由IoT Inspector主動分析,共檢查出了超過5000個CVE漏洞和其他安全問題。

研究表明,許多路由器中仍然存在已經公開的漏洞,包括那些使用最新固件的路由器。

路由器型號和安全漏洞(按漏洞嚴重性分類)

這些漏洞的風險是不同的,研究人員在其中發現了影響這些被測型號的通用問題:

固件中使用過期的Linux kernel;

過期的多媒體和VPN功能;

過渡依賴老版本的BusyBox;

使用的默認口令是弱口令,比如admin;

以明文形式硬編碼憑證。

IoT Inspector CEO Jan Wendenburg稱確保路由器安全的最重要的方式之一就是第一次配置設備時就修改默認口令。因為修改默認口令和啟用自動更新功能是所有物聯網設備的標準實踐。

提取密鑰

研究人員并未公開相關漏洞的技術細節,但介紹了D-Link路由器固件鏡像的加密密鑰提取問題。研究人員發現可以在D-Link DIR-X1560路由器上獲取本地權限,并通過物理UART debug接口獲取shell訪問權限。

然后使用內置的BusyBox命令復制整個文件系統,然后定位負責解密的二進制文件。通過分析對應的變量和函數,研究人員最終成功提取了用于固件加密的AES 密鑰。

提取AES密鑰

使用提取的AES密鑰,攻擊者可以發送惡意固件鏡像更新來繞過設備上的驗證檢查,最終在路由器上植入惡意軟件。

這類問題可以通過全盤加密的方式解決,但這種實踐方式并不常見。

廠商回應

所有受影響的廠商都對研究人員的發現進行了回應,并發布了固件補丁。CHIP研究人員稱路由器廠商解決了大多數的安全漏洞,但并沒有完全修復。未修復的安全漏洞大多數安全危險比較低的漏洞,但研究人員并沒有進行對漏洞修復的結果進行后續測試。

此外,研究人員還建議用戶禁用遠程訪問、UPnP、WPS等功能。

完整報告參見:https://www.iot-inspector.com/wp-content/uploads/2021/11/Chip-IoT-Inspector-Router-Sicherheit-Test.pdf

本文翻譯自:https://www.bleepingcomputer.com/news/security/nine-wifi-routers-used-by-millions-were-vulnerable-to-226-flaws/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2021-08-10 08:22:21

漏洞網絡安全網絡攻擊

2021-09-05 05:59:00

BrakTooth漏洞藍牙設備

2022-01-13 21:34:39

路由器漏洞網絡攻擊

2021-09-17 11:03:25

HP OMEN漏洞攻擊

2020-12-11 05:51:58

漏洞網絡攻擊網絡安全

2022-05-05 14:01:02

DNS高危漏洞uClibc

2021-05-18 07:13:18

WiFi漏洞攻擊

2021-12-03 18:21:20

漏洞路由器網絡攻擊

2021-08-18 11:45:18

Realtek芯片漏洞

2022-01-12 12:33:15

漏洞網絡安全網絡攻擊

2021-04-14 10:53:33

DNS漏洞物聯網設備

2021-12-09 18:59:53

提權漏洞漏洞攻擊

2021-12-06 10:49:33

路由器漏洞安全測試

2022-04-20 12:07:12

漏洞網絡攻擊網絡安全

2022-05-05 11:33:10

漏洞網絡攻擊網絡安全

2021-11-01 05:50:13

勒索軟件漏洞贖金

2018-08-13 20:58:52

2021-05-08 10:07:29

驅動漏洞Dell計算機

2021-12-02 15:16:58

數據泄露WiFi信息安全

2024-06-04 14:22:53

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 视频二区 | 亚洲成人国产精品 | 日本黄色免费大片 | 欧美一区二区 | 欧美区日韩区 | 国产情品 | 午夜精品久久久久久 | 999精品视频| 亚洲韩国精品 | 国产激情一区二区三区 | 国产精品综合一区二区 | 开操网 | 特级毛片www | 一级看片免费视频 | 国产精品视频免费观看 | 欧美日韩高清免费 | 在线国产中文字幕 | 亚洲精品在线国产 | 一区二区三区四区在线 | 国产精品久久久久久久久久久久 | 欧美一级免费看 | 亚洲一区二区三区在线视频 | 国产福利91精品一区二区三区 | 欧美一区不卡 | 日韩欧美综合在线视频 | 日韩欧美中文在线 | 福利社午夜影院 | 亚洲人免费视频 | 亚洲精品一二区 | 精品国产乱码久久久 | 日韩在线成人 | 免费在线观看一级毛片 | 亚洲va国产日韩欧美精品色婷婷 | 国产亚洲精品精品国产亚洲综合 | 日本不卡一区 | 欧美成人影院在线 | 欧美在线一区二区三区 | 九九久久国产精品 | 欧美涩涩网 | 国产一级一片免费播放 | 日韩中文字幕 |