Routery Asus RT-AC68U oraz RT-AC5300 są podatne na buffer overflow w komponencie blocking_request.cgi. Podatność o ocenie CVSS 9.8 umożliwia zdalne przejęcie kontroli nad urządzeniem bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Asus RT-AC68U <3.0.0.4.385.20633 and RT-AC5300 <3.0.0.4.384.82072 are affected by a buffer overflow in blocking_request.cgi.
Błąd sklasyfikowany jako CWE-120 (classic buffer overflow) polega na braku odpowiedniej walidacji rozmiaru danych wejściowych przetwarzanych przez skrypt blocking_request.cgi. Atakujący może przesłać specjalnie spreparowane żądanie sieciowe, które przepełni bufor w pamięci urządzenia. Umożliwia to nadpisanie krytycznych obszarów pamięci i potencjalne wykonanie dowolnego kodu.
Nieuwierzytelniony atakujący zdalnie może uzyskać pełną kontrolę nad urządzeniem, w tym możliwość odczytu i modyfikacji danych oraz zakłócenia jego działania (pełna utrata poufności, integralności i dostępności).
Należy zaktualizować firmware routera Asus RT-AC68U do wersji 3.0.0.4.385.20633 lub nowszej, a routera Asus RT-AC5300 do wersji 3.0.0.4.384.82072 lub nowszej. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego wyłącznie z zaufanych sieci lokalnych oraz wyłączenie zdalnego zarządzania z Internetu.
Asus RT-AC68U z firmware w wersji poniżej 3.0.0.4.385.20633 oraz Asus RT-AC5300 z firmware w wersji poniżej 3.0.0.4.384.82072
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAsus Rt Ac5300
HWAsuswszystkie wersjeAsus Rt Ac5300 Firmware
OSAsus< 3.0.0.4.384.82072Asus Rt Ac68u
HWAsuswszystkie wersjeAsus Rt Ac68u Firmware
OSAsus< 3.0.0.4.385.20633
Powiązane podatności
Path Traversal w ASUS RT-AC68U — zapis dowolnych plików przez Cloud Disk
Nieprawidłowa kontrola dostępu w Cloud Disk routera ASUS RT-AC68U
Stored XSS w panelu administracyjnym routera ASUS RT-AC88U via SSID
Command injection w ASUSWRT przez parametr fb_email — przejęcie kontroli nad routerem
Command injection w routerach ASUS – zdalne wykonanie poleceń OS