CRITICAL🇬🇧 English

CVE-2021-41435

Ominięcie ochrony brute-force w routerach ASUS z serii AX

CVSS 9.8v3.1pub. 2021-11-19upd. 2026-07-09

Podatność w mechanizmie CAPTCHA wielu routerów ASUS umożliwia zdalnym atakującym przeprowadzenie nieograniczonej liczby prób logowania bez uwierzytelnienia. Krytyczna ocena CVSS 9.8 wynika z pełnej dostępności zdalnej i braku wymaganych uprawnień do wykorzystania luki.

Pokaż oryginał (EN)

A brute-force protection bypass in CAPTCHA protection in ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-AX56U_V2, RT-AX58U, RT-AX82U, RT-AX82U GUNDAM EDITION, RT-AX86 Series(RT-AX86U/RT-AX86S), RT-AX86U ZAKU II EDITION, RT-AX88U, RT-AX92U, TUF Gaming AX3000, TUF Gaming AX5400 (TUF-AX5400), ASUS ZenWiFi XD6, ASUS ZenWiFi AX (XT8) before 3.0.0.4.386.45898, and RT-AX68U before 3.0.0.4.386.45911, allows a remote attacker to attempt any number of login attempts via sending a specific HTTP request.

🤖 Analiza AI
Jak działa

Mechanizm ochrony przed brute-force oparty na CAPTCHA można ominąć poprzez wysłanie specjalnie spreparowanego żądania HTTP. Serwer nie weryfikuje poprawnie żądań w sposób wymuszający rozwiązanie CAPTCHA, co pozwala atakującemu na wielokrotne, nieograniczone próby logowania do panelu administracyjnego urządzenia. Podatność klasyfikowana jest jako CWE-307, czyli niewystarczające zabezpieczenie przed nadmierną liczbą prób uwierzytelnienia.

Skutki

Atakujący może przeprowadzić atak brute-force na dane uwierzytelniające panelu administracyjnego routera, a w przypadku odgadnięcia hasła uzyskać pełną kontrolę nad urządzeniem, ruchem sieciowym i konfiguracją sieci.

Mitygacja

Należy zaktualizować firmware urządzenia: dla modeli ZenWiFi XD6, ZenWiFi AX (XT8) i pozostałych wymienionych modeli do wersji co najmniej 3.0.0.4.386.45898, a dla modelu RT-AX68U do wersji co najmniej 3.0.0.4.386.45911. Patche dostępne są na stronach producenta wskazanych w referencjach. Dodatkowo zaleca się ograniczenie dostępu do panelu administracyjnego wyłącznie do sieci lokalnej lub dedykowanego VPN.

Kogo dotyczy

ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-AX56U_V2, RT-AX58U, RT-AX82U, RT-AX82U GUNDAM EDITION, RT-AX86 Series (RT-AX86U/RT-AX86S), RT-AX86U ZAKU II EDITION, RT-AX88U, RT-AX92U, TUF Gaming AX3000, TUF Gaming AX5400 (TUF-AX5400), ASUS ZenWiFi XD6, ASUS ZenWiFi AX (XT8) — firmware przed wersją 3.0.0.4.386.45898; RT-AX68U — firmware przed wersją 3.0.0.4.386.45911

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Asus Gt Ax11000

    HW
    Asus
    wszystkie wersje
  • Asus Gt Ax11000 Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax3000

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax3000 Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax55

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax55 Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax56u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax56u Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax56u V2

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax56u V2 Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax58u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax58u Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax68u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax68u Firmware

    OS
    Asus
    < 3.0.0.4.386.45911
  • Asus Rt Ax82u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax82u Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax82u Gundam Edition

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax82u Gundam Edition Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax86s

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax86s Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax86u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax86u Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax86u Zaku Ii Edition

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax86u Zaku Ii Edition Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax88u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax88u Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Rt Ax92u

    HW
    Asus
    wszystkie wersje
  • Asus Rt Ax92u Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
  • Asus Tuf Ax5400

    HW
    Asus
    wszystkie wersje
  • Asus Tuf Ax5400 Firmware

    OS
    Asus
    < 3.0.0.4.386.45898
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-35087CRITICAL9.8PL ✓ten sam produkt

Format string RCE w ASUS RT-AX56U V2 i RT-AC86U (AiMesh)

CVE-2022-26376CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w module httpd routerów ASUS (Asuswrt/Asuswrt-Merlin)

CVE-2021-43702CRITICAL9.0PL ✓ten sam produkt

Stored XSS w panelu administracyjnym routera ASUS RT-AC88U via SSID

CVE-2022-26674CRITICAL9.8PL ✓ten sam produkt

Format String RCE w firmware ASUS RT-AX88U — nieautoryzowany dostęp zdalny

CVE-2020-36109CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w ASUS RT-AX86U — RCE przez funkcję blocking_request.cgi