CRITICAL🇬🇧 English

CVE-2013-4656

Symlink Traversal w routerach ASUS RT-AC66U i RT-N56U (usługa SMB)

CVSS 9.8v3.1pub. 2019-11-13upd. 2024-11-21

Podatność typu Symlink Traversal (path traversal przez dowiązania symboliczne) w firmware routerów ASUS RT-AC66U i RT-N56U wynika z błędnej konfiguracji usługi SMB. Pozwala zdalnemu atakującemu bez uwierzytelnienia na nieautoryzowany dostęp do systemu plików urządzenia.

Pokaż oryginał (EN)

Symlink Traversal vulnerability in ASUS RT-AC66U and RT-N56U due to misconfiguration in the SMB service.

🤖 Analiza AI
Jak działa

Błędna konfiguracja usługi SMB na podatnych routerach ASUS nie blokuje prawidłowo dostępu do dowiązań symbolicznych (symlinków). Atakujący może wykorzystać tę lukę do wyjścia poza dozwolony katalog udostępniony przez SMB i uzyskania dostępu do dowolnych plików w systemie plików urządzenia. Jest to klasyczny atak path traversal realizowany za pośrednictwem dowiązań symbolicznych, który nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może odczytywać, modyfikować lub usuwać dowolne pliki w systemie plików routera, co może prowadzić do całkowitego przejęcia kontroli nad urządzeniem, wycieku poufnych danych konfiguracyjnych (np. haseł) oraz naruszenia integralności i dostępności urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wyłączenie usługi SMB na routerze, jeśli nie jest ona niezbędna, oraz ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych hostów w sieci lokalnej.

Kogo dotyczy

Firmware routerów ASUS RT-AC66U oraz ASUS RT-N56U (konkretne wersje firmware wskazane w referencjach producenta)

Uwagi

Podatność została udokumentowana w raporcie technicznym ISE (Independent Security Evaluators) dotyczącym bezpieczeństwa routerów klasy SOHO, dostępnym pod adresem ise.io. Pomimo daty publikacji CVE w 2019 roku, badania ISE dotyczące tej klasy urządzeń były prowadzone i publikowane wcześniej (raport dostępny od 2017 roku zgodnie z referencjami).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Asus Rt Ac66u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac66u Firmware

    OS
    Asus
    wszystkie wersje
  • Asus Rt N56u

    HW
    Asus
    wszystkie wersje
  • Asus Rt N56u Firmware

    OS
    Asus
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2018-20334CRITICAL9.8PL ✓ten sam produkt

Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem

CVE-2018-8879CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w firmware ASUS RT-AC66U umożliwiający RCE

CVE-2018-8826CRITICAL9.8PL ✓ten sam produkt

RCE w routerach ASUS RT-Series — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2018-9285CRITICAL9.8PL ✓ten sam produkt

Command injection w routerach ASUS – zdalne wykonanie poleceń OS

CVE-2013-4659CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Broadcom ACSD umożliwiający zdalne wykonanie kodu