找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 1724|回复: 0

多款无线路由器用DD-WRT开源固件出现致命安全漏洞

[复制链接]

589

主题

-11

回帖

113

牛毛

一级牛人

积分
113
发表于 2009-9-26 15:01:37 | 显示全部楼层 |阅读模式 来自 安徽省合肥市
一位黑客日前发现了Linksys及其它几家公司为无线路由器产品设计的开源固件中的一个致命漏洞,利用该漏洞,攻击者可以非法获得对无线路由器的全部控 制权。受该漏洞影响的固件包括最近版本的DD-WRT固件,这款固件可以增强无线路由器的功能,因此被很多用户追加安装在自己的产品上。外网的非授权用户 只要引诱内网用户访问下马网站,就可以轻松获得无线路由器的远程控制权。
该漏洞是由于DD-WRT所采用的HTTP协议引起的,该协议并不会对用户输入的信息进行审查并且拥有对系统的控制权,由此便为攻击打开了方便之门,攻击者可以使用CSRF技术攻破该协议。以下网页是黑客实现远程控制的一个例子:
http://routerIP/cgi-bin/;command_to_execute
目前有超过200款无线路由器及嵌入式设备均在使用DD-WRT固件,受影响的品牌包括Linksys, D-Link, Buffalo以及Netgear。Metasploit的用户可以点击这个链接下载有关的漏洞检测模块,检查自己的路由器是否会受到这个漏洞的影响。
DD-WRT的开发者Sebastian Gottschall刚刚发布了修补这个漏洞的临时补丁,有兴趣的读者可以点击这个链接进行下载。
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-28 02:43 , Processed in 0.145135 second(s), 33 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表