Router Belkin N300 (F7D7301v1) zawiera krytyczną podatność typu Authentication Bypass, która pozwala zdalnym atakującym ominąć mechanizm uwierzytelnienia bez posiadania jakichkolwiek poświadczeń. Podatność jest szczególnie groźna, ponieważ jest dostępna sieciowo i nie wymaga żadnej interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
An Authentication Bypass vulnerability in Belkin N300 (F7D7301v1) router allows remote attackers to bypass authentication using "Javascript debugging."
Podatność polega na możliwości obejścia mechanizmu uwierzytelnienia routera poprzez wykorzystanie techniki określanej jako 'Javascript debugging'. Atakujący może w ten sposób uzyskać dostęp do chronionych zasobów panelu administracyjnego urządzenia bez podawania prawidłowych danych logowania. Luka klasyfikowana jest jako CWE-287, co oznacza nieprawidłową weryfikację tożsamości użytkownika po stronie aplikacji zarządzającej urządzeniem.
Atakujący uzyskuje nieautoryzowany dostęp do panelu administracyjnego routera, co umożliwia mu pełną modyfikację konfiguracji urządzenia, przechwytywanie ruchu sieciowego, zmianę ustawień DNS oraz potencjalne przejęcie kontroli nad całą siecią lokalną.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do panelu administracyjnego wyłącznie z sieci lokalnej oraz wyłączenie zdalnego zarządzania urządzeniem od strony sieci WAN.
Router Belkin N300 (model F7D7301v1) — konkretna wersja firmware wskazana w referencjach producenta i opracowaniu badaczy.
Podatność została udokumentowana przez firmę Independent Security Evaluators (ISE) w ramach badań nad bezpieczeństwem routerów klasy konsumenckiej. Referencje wskazują na opracowanie dotyczące modelu Belkin N900, jednak podatność dotyczy modelu N300 (F7D7301v1).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBelkin N300
HWBelkinwszystkie wersjeBelkin N300 Firmware
OSBelkin1.00.06
Powiązane podatności
Belkin N300 Firmware — zdalne command injection z uprawnieniami root
The Belkin N300 (F7D7301v1) router allows remote attackers to bypass authentication and gain privileges via ve...
Cross-site request forgery (CSRF) vulnerability in apply.cgi in Belkin N300 (F7D7301v1) router allows remote a...
Multiple cross-site scripting (XSS) vulnerabilities in Belkin N300 router allow remote attackers to inject arb...
Stack-based buffer overflow w Belkin Smart Outlet V2 F7C063 via UPnP