CRITICAL🇬🇧 English

CVE-2018-8826

RCE w routerach ASUS RT-Series — zdalne wykonanie kodu bez uwierzytelnienia

CVSS 9.8v3.0pub. 2018-04-20upd. 2024-11-21

Wiele modeli routerów ASUS z serii RT zawiera podatność umożliwiającą zdalnemu atakującemu wykonanie dowolnego kodu bez żadnego uwierzytelnienia. Krytyczny poziom CVSS 9.8 oznacza pełne przejęcie kontroli nad urządzeniem przez sieć.

Pokaż oryginał (EN)

ASUS RT-AC51U, RT-AC58U, RT-AC66U, RT-AC1750, RT-ACRH13, and RT-N12 D1 routers with firmware before 3.0.0.4.380.8228; RT-AC52U B1, RT-AC1200 and RT-N600 routers with firmware before 3.0.0.4.380.10446; RT-AC55U and RT-AC55UHP routers with firmware before 3.0.0.4.382.50276; RT-AC86U and RT-AC2900 routers with firmware before 3.0.0.4.384.20648; and possibly other RT-series routers allow remote attackers to execute arbitrary code via unspecified vectors.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w oprogramowaniu firmware routerów ASUS. Atakujący może przesłać specjalnie spreparowane żądanie sieciowe, które zostanie przetworzone przez urządzenie bez odpowiedniej weryfikacji, prowadząc do wykonania dowolnego kodu. Opis techniczny nie precyzuje dokładnego wektora ataku — producent wskazuje jedynie, że exploit jest możliwy przez sieć bez interakcji użytkownika i bez wymaganych uprawnień.

Skutki

Atakujący uzyskuje możliwość pełnego przejęcia kontroli nad urządzeniem, co obejmuje naruszenie poufności, integralności oraz dostępności systemu. Może to prowadzić do podsłuchu ruchu sieciowego, modyfikacji konfiguracji routera, a także użycia urządzenia jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zaktualizować firmware do wersji wskazanych jako bezpieczne: 3.0.0.4.380.8228 lub nowszy (RT-AC51U, RT-AC58U, RT-AC66U, RT-AC1750, RT-ACRH13, RT-N12 D1); 3.0.0.4.380.10446 lub nowszy (RT-AC52U B1, RT-AC1200, RT-N600); 3.0.0.4.382.50276 lub nowszy (RT-AC55U, RT-AC55UHP); 3.0.0.4.384.20648 lub nowszy (RT-AC86U, RT-AC2900). Aktualizacje dostępne na stronach wsparcia producenta ASUS. Do czasu aktualizacji zaleca się wyłączenie zdalnego zarządzania routerem oraz ograniczenie dostępu do panelu administracyjnego wyłącznie z sieci lokalnej.

Kogo dotyczy

Routery ASUS: RT-AC51U, RT-AC58U, RT-AC66U, RT-AC1750, RT-ACRH13, RT-N12 D1 z firmware przed 3.0.0.4.380.8228; RT-AC52U B1, RT-AC1200, RT-N600 z firmware przed 3.0.0.4.380.10446; RT-AC55U, RT-AC55UHP z firmware przed 3.0.0.4.382.50276; RT-AC86U, RT-AC2900 z firmware przed 3.0.0.4.384.20648; możliwe także inne modele z serii RT.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Asus Rt Ac1200

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1200 Firmware

    OS
    Asus
    3.0.0.4.380.10446
  • Asus Rt Ac1750

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac1750 Firmware

    OS
    Asus
    3.0.0.4.380.8228
  • Asus Rt Ac2900

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac2900 Firmware

    OS
    Asus
    3.0.0.4.384.20648
  • Asus Rt Ac51u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac51u Firmware

    OS
    Asus
    3.0.0.4.380.8228
  • Asus Rt Ac52u B1

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac52u B1 Firmware

    OS
    Asus
    3.0.0.4.380.10446
  • Asus Rt Ac55u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac55u Firmware

    OS
    Asus
    3.0.0.4.382.50276
  • Asus Rt Ac55uhp

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac55uhp Firmware

    OS
    Asus
    3.0.0.4.382.50276
  • Asus Rt Ac58u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac58u Firmware

    OS
    Asus
    3.0.0.4.380.8228
  • Asus Rt Ac66u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac66u Firmware

    OS
    Asus
    3.0.0.4.380.8228
  • Asus Rt Ac86u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ac86u Firmware

    OS
    Asus
    3.0.0.4.384.20648
  • Asus Rt Acrh13

    HW
    Asus
    wszystkie wersje
  • Asus Rt Acrh13 Firmware

    OS
    Asus
    3.0.0.4.380.8228
  • Asus Rt N12 D1

    HW
    Asus
    wszystkie wersje
  • Asus Rt N12 D1 Firmware

    OS
    Asus
    3.0.0.4.380.8228
  • Asus Rt N600

    HW
    Asus
    wszystkie wersje
  • Asus Rt N600 Firmware

    OS
    Asus
    3.0.0.4.380.10446
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-35087CRITICAL9.8PL ✓ten sam produkt

Format string RCE w ASUS RT-AX56U V2 i RT-AC86U (AiMesh)

CVE-2021-43702CRITICAL9.0PL ✓ten sam produkt

Stored XSS w panelu administracyjnym routera ASUS RT-AC88U via SSID

CVE-2018-20334CRITICAL9.8PL ✓ten sam produkt

Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem

CVE-2018-8879CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w firmware ASUS RT-AC66U umożliwiający RCE

CVE-2013-4656CRITICAL9.8PL ✓ten sam produkt

Symlink Traversal w routerach ASUS RT-AC66U i RT-N56U (usługa SMB)