Podatność typu buffer overflow w routerze Belkin N750 z firmware 1.10.22 pozwala zdalnemu, nieuwierzytelnionemu napastnikowi na przepełnienie bufora stosu poprzez spreparowane żądanie HTTP. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku stanowi krytyczne zagrożenie dla urządzeń dostępnych z sieci.
▸ Pokaż oryginał (EN)
A remote unauthenticated user can overflow a stack buffer in the Belkin N750 using firmware version 1.10.22 by sending a crafted HTTP request to proxy.cgi.
Atakujący wysyła specjalnie spreparowane żądanie HTTP do endpointu proxy.cgi na urządzeniu. Skrypt CGI nie weryfikuje poprawnie długości danych wejściowych, co prowadzi do przepełnienia bufora na stosie (stack buffer overflow). Jest to klasa błędu CWE-119 — nieprawidłowe ograniczenie operacji na buforze pamięci. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, potencjalnie wykonując dowolny kod (RCE) z uprawnieniami procesu obsługującego żądanie. Możliwe jest naruszenie poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu administracyjnego urządzenia wyłącznie do zaufanych sieci lokalnych oraz wyłączenie zdalnego zarządzania przez Internet.
Belkin N750 z firmware w wersji 1.10.22
Szczegóły techniczne podatności zostały opublikowane przez Tenable Research w raporcie TRA-2018-08 (https://www.tenable.com/security/research/tra-2018-08).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBelkin N750
HWBelkinwszystkie wersjeBelkin N750 Firmware
OSBelkin1.10.22
Powiązane podatności
Buffer overflow w routerach Belkin N750
Command injection w Belkin N750 – zdalne wykonanie kodu jako root
Command Injection w Belkin N750 — zdalne wykonanie poleceń jako root
A remote unauthenticated user can enable telnet on the Belkin N750 using firmware version 1.10.22 by sending a...
Stack-based buffer overflow w Belkin Smart Outlet V2 F7C063 via UPnP