W serwerze HTTPd wbudowanym w oprogramowanie Asus Asuswrt w wersjach 3.0.0.4.376.X i wcześniejszych występują liczne podatności typu buffer overflow. Umożliwiają one zdalnemu atakującemu wykonanie kodu z uprawnieniami administratora, gdy administrator odwiedza wybrane strony interfejsu zarządzania.
▸ Pokaż oryginał (EN)
Multiple buffer overflow vulnerabilities exist in the HTTPd server in Asus asuswrt version <=3.0.0.4.376.X. All have been fixed in version 3.0.0.4.378, but this vulnerability was not previously disclosed. Some end-of-life routers have this version as the newest and thus are vulnerable at this time. This vulnerability allows for RCE with administrator rights when the administrator visits several pages.
Atakujący wykorzystuje podatności typu buffer overflow (CWE-119) obecne w serwerze HTTPd obsługującym panel administracyjny routera. Podatność jest wyzwalana w momencie, gdy zalogowany administrator odwiedza określone strony interfejsu webowego, co może nastąpić np. przez nakłonienie go do kliknięcia spreparowanego łącza (wektor UI:R). Przepełnienie bufora pozwala na nadpisanie pamięci procesu i wykonanie dowolnego kodu w kontekście uprzywilejowanego procesu serwera. Poprawka została wprowadzona w wersji 3.0.0.4.378, jednak część routerów objętych statusem end-of-life nie otrzyma aktualizacji.
Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) z uprawnieniami administratora na podatnym urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem, w tym jego konfiguracją sieciową i ruchem.
Należy zaktualizować oprogramowanie do wersji 3.0.0.4.378 lub nowszej. W przypadku urządzeń w statusie end-of-life, dla których aktualizacja nie jest dostępna, zaleca się wyłączenie dostępu do interfejsu administracyjnego od strony sieci WAN oraz ograniczenie dostępu do panelu zarządzania wyłącznie do zaufanych hostów w sieci lokalnej.
Asus Asuswrt w wersji 3.0.0.4.376.X oraz wcześniejszych; szczególnie narażone są routery w statusie end-of-life, dla których wersja 3.0.0.4.376.X jest najnowszą dostępną.
Podatność nie była wcześniej publicznie ujawniana mimo dostępności poprawki w wersji 3.0.0.4.378. Urządzenia end-of-life pozostają trwale narażone z uwagi na brak możliwości aktualizacji do wersji zawierającej poprawkę.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HAsus Asuswrt
OSAsus< 3.0.0.4.378
Powiązane podatności
Uszkodzenie pamięci w module httpd routerów ASUS (Asuswrt/Asuswrt-Merlin)
Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem
AsusWRT: nieautoryzowany zapis NVRAM umożliwia przejęcie kontroli administracyjnej
AsusWRT: pominięcie uwierzytelnienia przy obsłudze żądań POST
An issue was discovered in ASUSWRT 3.0.0.4.384.20308. An unauthenticated user can trigger a DoS of the httpd s...