Podatność w oprogramowaniu układowym routera DTS Electronics Redline umożliwia atakującemu pominięcie mechanizmu uwierzytelnienia poprzez wykorzystanie alternatywnej nazwy. Podatność uzyskała ocenę krytyczną CVSS 9.8, co oznacza możliwość pełnego przejęcia kontroli nad urządzeniem bez znajomości jakichkolwiek danych logowania.
▸ Pokaż oryginał (EN)
Authentication Bypass by Alternate Name vulnerability in DTS Electronics Redline Router firmware allows Authentication Bypass.This issue affects Redline Router: before 7.17.
Błąd sklasyfikowany jako CWE-289 (Authentication Bypass by Alternate Name) oraz CWE-287 (Improper Authentication) wskazuje, że system uwierzytelnienia firmware akceptuje alternatywną nazwę lub identyfikator, który nie jest prawidłowo weryfikowany. Atakujący zdalnie, bez wcześniejszego uwierzytelnienia i bez interakcji użytkownika, może obejść procedury logowania, uzyskując nieautoryzowany dostęp do interfejsu zarządzania routerem.
Atakujący może uzyskać pełną kontrolę nad routerem, co umożliwia odczyt i modyfikację konfiguracji urządzenia, przechwytywanie ruchu sieciowego, a także potencjalne wykorzystanie urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy jak najszybciej zaktualizować firmware routera DTS Electronics Redline do wersji 7.17 lub nowszej. Dodatkowe informacje i pliki aktualizacyjne dostępne są w referencjach producenta pod adresem usom.gov.tr (TR-23-0227). Do czasu zastosowania aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania routerem wyłącznie do zaufanych adresów IP oraz izolację urządzenia od sieci publicznej.
Firmware routera DTS Electronics Redline w wersjach wcześniejszych niż 7.17.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRedline Router Firmware
OSRedline< 7.17