CRITICAL🇬🇧 English

CVE-2013-4659

Buffer overflow w Broadcom ACSD umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.0pub. 2017-03-14upd. 2026-05-13

Podatność typu buffer overflow w komponencie Broadcom ACSD (Automatic Channel Selection Daemon) pozwala zdalnym atakującym na wykonanie dowolnego kodu na podatnym urządzeniu bez uwierzytelnienia. Dotyczy routerów wielu producentów, w tym ASUS RT-AC66U oraz TRENDnet TEW-812DRU.

Pokaż oryginał (EN)

Buffer overflow in Broadcom ACSD allows remote attackers to execute arbitrary code via a long string to TCP port 5916. This component is used on routers of multiple vendors including ASUS RT-AC66U and TRENDnet TEW-812DRU.

🤖 Analiza AI
Jak działa

Atakujący wysyła na port TCP 5916 odpowiednio długi ciąg znaków, który powoduje przepełnienie bufora (buffer overflow) w usłudze ACSD nasłuchującej na tym porcie. Brak walidacji długości danych wejściowych umożliwia nadpisanie pamięci procesu i przejęcie kontroli nad przepływem wykonania. Komponent ACSD jest wbudowany w oprogramowanie układowe routerów opartych na układach Broadcom i domyślnie nasłuchuje na sieci.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na podatnym urządzeniu bez żadnego uwierzytelnienia, co w praktyce oznacza pełne przejęcie kontroli nad routerem, w tym dostęp do ruchu sieciowego i konfiguracji urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako doraźne obejście należy zablokować dostęp do portu TCP 5916 z sieci zewnętrznej przy użyciu reguł firewall oraz ograniczyć dostęp do interfejsu zarządzania tylko do zaufanych hostów w sieci lokalnej.

Kogo dotyczy

ASUS RT-AC66U (firmware z komponentem Broadcom ACSD) oraz TRENDnet TEW-812DRU (firmware z komponentem Broadcom ACSD); podatność dotyczy komponentu Broadcom ACSD obecnego na routerach wielu producentów korzystających z platformy Broadcom

Uwagi

Publicznie dostępny exploit dla ASUS RT-AC66U został opublikowany w serwisie Packet Storm Security. Podatność opisana również w magazynie Linux Magazine (numer 161/2014), co wskazuje na szerokie nagłośnienie problemu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Asus Rt Ac66u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac66u Firmware

    OS
    Asus
    wszystkie wersje
  • Trendnet Tew 812dru

    HW
    Trendnet
    wszystkie wersje
  • Trendnet Tew 812dru Firmware

    OS
    Trendnet
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2018-20334CRITICAL9.8PL ✓ten sam produkt

Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem

CVE-2018-8879CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w firmware ASUS RT-AC66U umożliwiający RCE

CVE-2013-4656CRITICAL9.8PL ✓ten sam produkt

Symlink Traversal w routerach ASUS RT-AC66U i RT-N56U (usługa SMB)

CVE-2018-8826CRITICAL9.8PL ✓ten sam produkt

RCE w routerach ASUS RT-Series — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2018-9285CRITICAL9.8PL ✓ten sam produkt

Command injection w routerach ASUS – zdalne wykonanie poleceń OS