成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

數百萬路由設備因KCodes NetUSB漏洞面臨RCE攻擊威脅

安全 應用安全 漏洞
網絡安全初創企業SentinelLabs的研究人員發現,KCodes NetUSB內核模塊曝出了一個名為CVE-2021-45388的高危遠程代碼執行(RCE)漏洞,多家廠商的數百萬路由器設備使用該內核模塊。

日前,網絡安全初創企業SentinelLabs的研究人員發現,KCodes NetUSB內核模塊曝出了一個名為CVE-2021-45388的高危遠程代碼執行(RCE)漏洞,多家廠商的數百萬路由器設備使用該內核模塊。一旦該漏洞被成功利用,遠程威脅分子就可以在內核中執行代碼。

NetUSB是什么?

一些路由器廠商在設備上添加了USB端口,好讓用戶可以共享聯網的打印機和USB驅動器。NetUSB是KCodes開發的一種內核模塊連接解決方案,允許網絡中的遠程設備與直接插入到路由器的USB設備進行聯系。

圖1 NetUSB示意圖(圖片來源:KCodes)

SentinelLabs在該內核模塊中發現了一個易受攻擊的代碼段,該代碼段沒有驗證內核內存分配調用的大小值,從而導致了整數溢出。“SoftwareBus_fillBuf”函數可能隨后將這個新區域用于惡意越界寫入(out-of-bounds write),寫入來自由攻擊者控制的網絡套接字的數據。

當遇到如下所述限制時,該漏洞可能很難被利用:分配的對象始終位于內核堆的kmalloc-32 slab中,該結構的大小必須小于32個字節才能裝得下;所提供的大小僅用作最大接收大小,而不是精確的大小;該結構必須可以從遠處來噴射;該結構必須擁有可以被寫入覆蓋的部分,那樣才能用作目標(比如Type-Length-Value結構或指針)。

然而,易受攻擊的NetUSB模塊有16秒的超時時間來接收請求,因而可以更靈活地利用設備。SentinelLabs在其報告中警告:“雖然這些限制使威脅分子很難編寫利用該漏洞的代碼或工具,但我們認為這并非不可能,因此使用Wi-Fi路由器的人可能需要更新路由器固件。”

漏洞影響及應對

據了解,目前多家一線路由器廠商都使用了易受攻擊的NetUSB模塊,包括網件、普聯、Tenda、EDiMAX、友訊和西部數據。目前尚不清楚哪些型號受CVE-2021-45388的影響,但一般建議使用廠商積極支持的產品,它們會定期收到安全固件更新。

由于該漏洞影響眾多廠商,SentinelLabs在2021年9月9日先向KCodes發出了警報,后來在2021年10月4日提供了PoC(概念證明)腳本,以驗證當天發布的補丁。相關設備廠商在11月收到了告知,固件更新則定于2021年12月陸續發布。其中,網件公司在2021年12月14日發布了安全更新,以修補受影響的產品。

圖2 網件公司采用的修復方法

據網件公司2021年12月20日發布的安全公告顯示,其已修復的路由產品包括D7800固件版本1.0.1.68、R6400v2固件版本1.0.4.122、R6700v3固件版本1.0.4.122。同時,網件公司實施的解決辦法是向“supplied size”(所提供的大小)函數添加新的大小檢查,防止越界寫入。

【本文是51CTO專欄作者“安全牛”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

文章來源:

https://www.bleepingcomputer.com/news/security/kcodes-netusb-bug-exposes-millions-of-routers-to-rce-attacks/

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2022-01-13 21:34:39

路由器漏洞網絡攻擊

2021-04-14 10:53:33

DNS漏洞物聯網設備

2021-09-05 05:59:00

BrakTooth漏洞藍牙設備

2021-05-18 07:13:18

WiFi漏洞攻擊

2021-11-01 05:50:13

勒索軟件漏洞贖金

2025-01-24 14:02:28

2009-08-07 10:41:34

2024-09-30 13:31:57

2021-09-17 11:03:25

HP OMEN漏洞攻擊

2024-08-22 12:38:03

2021-12-10 11:47:47

WiFi漏洞路由器

2022-05-05 14:01:02

DNS高危漏洞uClibc

2025-01-08 08:17:46

2020-12-11 05:51:58

漏洞網絡攻擊網絡安全

2015-10-16 14:51:01

2021-08-10 08:22:21

漏洞網絡安全網絡攻擊

2022-05-18 14:17:00

黑客漏洞網絡攻擊

2025-05-20 08:41:17

2018-08-13 20:58:52

2025-06-13 09:30:00

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美a区 | 亚洲视频区 | a免费视频 | 欧美 日韩精品 | 黄网站免费在线观看 | 色婷婷综合久久久中字幕精品久久 | 亚洲欧洲精品在线 | 永久免费在线观看 | 亚洲高清视频在线观看 | 在线一区视频 | 国产精品久久久久久久久久久免费看 | 日日干干夜夜 | 一级片av| 日韩中文一区 | 毛片在线看片 | 国产伦一区二区三区久久 | 日韩一区二区成人 | 欧美日韩免费一区二区三区 | 欧美1区| 国产欧美一区二区三区在线看 | 涩涩99| www.日韩| 日韩免费毛片 | 久久国| 国产一区在线看 | 视频第一区 | 免费观看成人av | 手机av网 | 97视频人人澡人人爽 | 久久久久国产一区二区三区 | 亚洲一级二级三级 | 国产精品不卡一区 | 国产色爽| 亚州午夜精品 | 亚州激情 | 午夜在线 | 免费看片国产 | 久久久av | 亚洲一区中文字幕 | 成人不卡| 91高清视频|