<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Netgear 發布安全補丁,修復 79 款路由存在漏洞問題

    Andrew2020-07-03 14:33:10

    Netgear正在解決影響其近80種產品的十個漏洞,其中包括在Pwn2Own黑客大賽中發現的問題。

    Netgear正在發布安全補丁,以解決影響其近80種產品的十個漏洞。其中一些漏洞是在Pwn2Own Tokyo 2019黑客大賽中發現的,并通過零日倡議(ZDI)進行了報告。研究人員通過報告獲得了總計25,000美元的收入。

    79 款 Netgear 路由器存在安全漏洞,黑客可遠程接管設備 

    Netgear發布了受影響的產品列表,包括路由器,移動路由器,調制解調器,網關和擴展器。一些產品已經達到使用壽命(EOL),這意味著供應商將不會發布針對這些缺陷的安全更新修復程序。其中四個缺陷的嚴重程度很高,未經身份驗證的攻擊者可以利用它們訪問脆弱的Netgear設備,以admin或root權限執行任意代碼,并繞過身份驗證。

    ZDI于2019年11月,2020年1月和2020年2月向供應商報告了這些漏洞。Netgear要求ZDI將公開披露的期限延長兩次,以便有更多的時間來解決這些漏洞。不幸的是,ZDI第二次拒絕接受推遲公開問題的提議。
    oRCAuTN8Zl.jpeg!large

    美國網絡安全和基礎架構安全局(CISA)發布了有關Netgear路由器缺陷的安全警報。

    “多個Netgear路由器模型包含漏洞,遠程攻擊者可以利用這些漏洞來控制受影響的設備。” 的警告中寫道。

    “網絡安全和基礎架構安全局(CISA)鼓勵用戶和管理員更新到最新的固件版本,并替換不再受安全補丁支持的報廢設備。”

    CERT / CC還發布了 與上述漏洞之一有關的安全告示,未經身份驗證的攻擊者可以利用該漏洞利用root特權獲得遠程代碼執行。

    “多個Netgear設備在httpd Web服務器對upgrade_check.cgi的處理中包含堆棧緩沖區溢出,這可能允許具有root特權的未經身份驗證的遠程代碼執行。” CERT / CC聲明。

    “此漏洞使鄰近網絡的攻擊者可以繞過NETGEAR R6700路由器受影響的安裝的身份驗證。利用此漏洞不需要身份驗證。” ZDI發布的建議中寫道。

    “特定缺陷存在于httpd服務中,該服務默認情況下偵聽TCP端口80。該問題是由于在將用戶提供的數據復制到固定長度的基于堆棧的緩沖區之前,缺乏對數據長度的正確驗證。攻擊者可以利用此漏洞在root的上下文中執行代碼。”

    Netgear已經發布了28種設備的安全更新。

    網絡安全netgear
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡硬件巨頭 Netgear 敦促用戶更新幾種路由器型號,以解決網絡安全專家稱可能允許黑客安裝惡意軟件或執行其他一些惡意活動的漏洞。
    2022年5月份Darkreading曾報道,Nozomi Networks公司的研究人員發現,在企業環境中實施域名系統 (DNS)的常見錯誤配置可能會使氣隙網絡及其旨在保護的高價值資產面臨外部攻擊者的風險。
    Netgear正在發布安全補丁,以解決影響其近80種產品的十個漏洞。其中四個缺陷的嚴重程度很高,未經身份驗證的攻擊者可以利用它們訪問脆弱的Netgear設備,以admin或root權限執行任意代碼,并繞過身份驗證。ZDI于2019年11月,2020年1月和2020年2月向供應商報告了這些漏洞。Netgear要求ZDI將公開披露的期限延長兩次,以便有更多的時間來解決這些漏洞。不幸的是,ZDI第二次拒絕接受推遲公開問題的提議。Netgear已經發布了28種設備的安全更新。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    近日,網絡安全公司SentinelOne的網絡安全研究人員在 KCodes NetUSB 組件中發現了一個嚴重漏洞 ( CVE-2021-45608 ),該漏洞存在于來自不同供應商的數百萬終端用戶路由器中,包括 Netgear、TP-Link、Tenda、EDiMAX、D-Link 和西部數據。
    研究為期六個月,于2023年5月結束
    2022年全年,勒索軟件攻擊共針對了美國各市州共計105個地方政府或機構。
    據悉,uClibc庫域名系統(DNS)組件中的一個漏洞影響了數百萬的物聯網設備。 全球工業網絡安全領域領導者Nozomi Networks警告說,大量物聯網產品使用的uClibc庫域名系統(DNS)組件中存在漏洞,被追蹤為CVE-2022-05-02。該漏洞還影響所有版本的uClibc-ng庫的域名系統(DNS),uClibc-ng庫是專門為關鍵基礎設施部門路由器的通用操作系統OpenWRT設計
    參賽者們還成功演示了對不同廠商的打印機和路由器中的零日漏洞的利用,其中有佳能、Lexmark、惠普、NETGEAR、Synology、TP-Link、Mikrotik等。
    Fraunhofer Institute的這項研究中,每一款路由器都有已知的安全漏洞。 德國Fraunhofer通訊研究所(FKIE)對七個品牌的127臺家用路由器進行了研究,以檢查最新固件中已知的安全漏洞。結果令人震驚。 FKIE的研究發現,...
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类