Netgear发布固件更新公告:受Circle RCE安全漏洞影响


本文摘自太平洋电脑网,原文链接:https://news.pconline.com.cn/1458/14585324.html,侵删。

Netgear 刚刚发布了一份安全公告,提供旗下十余款路由器的用户们尽快更新固件。 受一个可被攻击者利用来远程执行代码的安全漏洞的影响,你甚至会在不使用相关软件的情况下成为受害者。 具体受影响的型号包括 R6400v2、R6700、R6700v3、R6900、R6900P、R7000、R7000P、R7850、R7900、R8000,以及 RS400 。

Netgear发布固件更新公告:受Circle RCE安全漏洞影响

考虑到产品实际零售名称与型号代码的对应关系不太好分辨,建议广大用户查看 Netgear 路由器 底部的标签来辨别自己是否中招。

如果不幸躺枪,还请尽管移步至 Netgear 官网 支持页面 ,输入设备型号并下载相应的补丁,然后参照发行说明以顺利更新固件。

Netgear发布固件更新公告:受Circle RCE安全漏洞影响

安全公司 Grimm 在一篇博文中指出:该漏洞源于最初由迪士尼设计的 Circle 第三方家长控制软件。作为一个可选功能,即使用户并不需要,它也被预装在了多款 Netgear 路由器上。

Adam Nichols 解释称:“路由器上 Circle 家长控制服务的更新过程,允许具有网络访问权限的远程攻击者通过中间人攻击(MitM)的方式、伪造 root 身份来执行远程代码(RCE)”。

Netgear发布固件更新公告:受Circle RCE安全漏洞影响

图 - 2:创建一个带有绝对路径的打包文件(Linux 平台上的 tarball)

糟糕的是,即使没有在受影响的 Netgear 路由器上默认启用家长控制功能,Circle 的更新守护程序也会在默认情况下启用。

Nichols 补充道:该守护进程连接到了 Circle 和 Netgear,以获取诸如版本号之类的信息、并更新其过滤数据库

Netgear发布固件更新公告:受Circle RCE安全漏洞影响

但最让人感到忧虑的是,来自 Netflix 的数据库更新竟然不带签名,并且是通过不安全的 HTTP 超文本传输协议(而非 HTTPs)来下载的。

这意味着中间人攻击的发起者可在通信流量中插入特制的数据库文件,在提取文件之后,攻击者可利用其控制的代码而覆盖可执行文件。

Netgear发布固件更新公告:受Circle RCE安全漏洞影响

截图(来自:Netgear 官网 )

相关阅读 >>

7年来首次大改 苹果手表s7否认跳票

美股周一:三大股指涨跌不一,特斯拉涨近6%,阿

以公共预览形式,微软开放ai计算机视觉模型florence

江苏宝应农村商业银行客服电话大全已更新2023(实时/更新中)ios 15.7.4 为 iphone 6s 等旧款机型带来安全更新

工信部拟注销102家企业跨地区增值电信业务经营许可

rivian大容量电池电动汽车推至2023年交付

揪"芯"!台积电工厂突发大火,公司回应:不影响生产

国内首批智能lng 动力守护船在通交付

sensor tower:抖音及tiktok 3月全球吸金超3.08亿美元

微软ceo纳德拉遭员工炮轰:被指通过降薪来增加

更多相关阅读请进入《新闻资讯》频道 >>



打赏

取消

感谢您的支持,我会继续努力的!

扫码支持
扫码打赏,您说多少就多少

打开支付宝扫一扫,即可进行扫码打赏哦

分享从这里开始,精彩与您同在

评论

管理员已关闭评论功能...

    暂无评论...