CRITICAL🇬🇧 English

CVE-2017-15655

RCE przez buffer overflow w serwerze HTTPd Asus Asuswrt

CVSS 9.6v3.0pub. 2018-01-31upd. 2024-11-21

W serwerze HTTPd wbudowanym w oprogramowanie Asus Asuswrt w wersjach 3.0.0.4.376.X i wcześniejszych występują liczne podatności typu buffer overflow. Umożliwiają one zdalnemu atakującemu wykonanie kodu z uprawnieniami administratora, gdy administrator odwiedza wybrane strony interfejsu zarządzania.

Pokaż oryginał (EN)

Multiple buffer overflow vulnerabilities exist in the HTTPd server in Asus asuswrt version <=3.0.0.4.376.X. All have been fixed in version 3.0.0.4.378, but this vulnerability was not previously disclosed. Some end-of-life routers have this version as the newest and thus are vulnerable at this time. This vulnerability allows for RCE with administrator rights when the administrator visits several pages.

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje podatności typu buffer overflow (CWE-119) obecne w serwerze HTTPd obsługującym panel administracyjny routera. Podatność jest wyzwalana w momencie, gdy zalogowany administrator odwiedza określone strony interfejsu webowego, co może nastąpić np. przez nakłonienie go do kliknięcia spreparowanego łącza (wektor UI:R). Przepełnienie bufora pozwala na nadpisanie pamięci procesu i wykonanie dowolnego kodu w kontekście uprzywilejowanego procesu serwera. Poprawka została wprowadzona w wersji 3.0.0.4.378, jednak część routerów objętych statusem end-of-life nie otrzyma aktualizacji.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) z uprawnieniami administratora na podatnym urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem, w tym jego konfiguracją sieciową i ruchem.

Mitygacja

Należy zaktualizować oprogramowanie do wersji 3.0.0.4.378 lub nowszej. W przypadku urządzeń w statusie end-of-life, dla których aktualizacja nie jest dostępna, zaleca się wyłączenie dostępu do interfejsu administracyjnego od strony sieci WAN oraz ograniczenie dostępu do panelu zarządzania wyłącznie do zaufanych hostów w sieci lokalnej.

Kogo dotyczy

Asus Asuswrt w wersji 3.0.0.4.376.X oraz wcześniejszych; szczególnie narażone są routery w statusie end-of-life, dla których wersja 3.0.0.4.376.X jest najnowszą dostępną.

Uwagi

Podatność nie była wcześniej publicznie ujawniana mimo dostępności poprawki w wersji 3.0.0.4.378. Urządzenia end-of-life pozostają trwale narażone z uwagi na brak możliwości aktualizacji do wersji zawierającej poprawkę.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Asus Asuswrt

    OS
    Asus
    < 3.0.0.4.378
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2022-26376CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w module httpd routerów ASUS (Asuswrt/Asuswrt-Merlin)

CVE-2018-20334CRITICAL9.8PL ✓ten sam produkt

Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem

CVE-2018-6000CRITICAL9.8PL ✓ten sam produkt

AsusWRT: nieautoryzowany zapis NVRAM umożliwia przejęcie kontroli administracyjnej

CVE-2018-5999CRITICAL9.8PL ✓ten sam produkt

AsusWRT: pominięcie uwierzytelnienia przy obsłudze żądań POST

CVE-2018-20335HIGH7.5ten sam produkt

An issue was discovered in ASUSWRT 3.0.0.4.384.20308. An unauthenticated user can trigger a DoS of the httpd s...