CRITICAL✓ PATCH🇬🇧 English

CVE-2020-36109

Buffer overflow w ASUS RT-AX86U — RCE przez funkcję blocking_request.cgi

CVSS 9.8v3.1pub. 2021-02-01upd. 2024-11-21

Router ASUS RT-AX86U z firmware poniżej wersji 9.0.0.4_386 zawiera podatność buffer overflow w module httpd, umożliwiającą zdalne wykonanie kodu. Atakujący bez żadnego uwierzytelnienia może przejąć kontrolę nad urządzeniem przez sieć.

Pokaż oryginał (EN)

ASUS RT-AX86U router firmware below version under 9.0.0.4_386 has a buffer overflow in the blocking_request.cgi function of the httpd module that can cause code execution when an attacker constructs malicious data.

🤖 Analiza AI
Jak działa

Podatność typu buffer overflow (CWE-120) występuje w funkcji blocking_request.cgi modułu httpd routera. Atakujący przesyła do urządzenia specjalnie spreparowane dane, które przekraczają przewidziany bufor pamięci. Przepełnienie bufora powoduje nadpisanie obszarów pamięci procesu, co pozwala na wykonanie dowolnego kodu w kontekście serwera HTTP działającego na routerze.

Skutki

Atakujący może uzyskać pełną kontrolę nad routerem, w tym możliwość wykonania dowolnego kodu (RCE), modyfikacji konfiguracji sieci oraz potencjalnego wykorzystania urządzenia jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zaktualizować firmware routera ASUS RT-AX86U do wersji 9.0.0.4_386 lub nowszej. Patch dostępny jest zgodnie z informacjami na stronie ASUS Product Security Advisory. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu administracyjnego routera wyłącznie z sieci lokalnej oraz wyłączenie zdalnego zarządzania przez internet.

Kogo dotyczy

Router ASUS RT-AX86U z firmware w wersjach poniżej 9.0.0.4_386.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Asus Rt Ax86u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax86u Firmware

    OS
    Asus
    < 9.0.0.4_386
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2022-26376CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w module httpd routerów ASUS (Asuswrt/Asuswrt-Merlin)

CVE-2021-43702CRITICAL9.0PL ✓ten sam produkt

Stored XSS w panelu administracyjnym routera ASUS RT-AC88U via SSID

CVE-2021-41435CRITICAL9.8PL ✓ten sam produkt

Ominięcie ochrony brute-force w routerach ASUS z serii AX

CVE-2021-41436HIGH7.5ten sam produkt

An HTTP request smuggling in web application in ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-...

CVE-2021-3128HIGH7.5ten sam produkt

In ASUS RT-AX3000, ZenWiFi AX (XT8), RT-AX88U, and other ASUS routers with firmware < 3.0.0.4.386.42095 or < 9...