服务粉丝

我们一直在努力
当前位置:首页 > 科技 >

D-Link路由器曝多个安全漏洞 包括一个无法禁用的后门账户

日期: 来源:黑客视界收集编辑:路由器

卡巴斯基实验室的研究人员在本周三指出,他们在D-Link DIR-620路由器的固件中发现了四个安全漏洞,其中包括一个硬编码的后门账户(CVE-2018-6213,CVSS v3评分: 6.1),允许攻击者接管任何能够通过互联网访问的易受攻击路由器。

研究人员表示,后门账户授予攻击者访问路由器Web管理面板的权限。另外,由于默认登录凭证采用了硬编码,因此路由器所有者无法对登录凭证进行修改,也无法对这个账户进行禁用。对路由器Web管理面板访问意味着允许攻击者能够提取敏感数据,例如使用纯文本密码的配置文件。

为了防止被滥用,研究人员并没有披露后门帐户的用户名和密码。并表示,保护路由器免遭黑客攻击的唯一方法是避免让路由器在WAN接口上暴露其管理面板,因为这会导致它能够通过互联网被公开访问。

在其他三个漏洞中,CVE-2018-6212(CVSS v3评分: 6.5)被描述为一个可导致跨站点脚本攻击(XSS)的安全漏洞,它是由于字段中特殊字符的过滤失败以及XMLHttpRequest对象的错误处理导致的。

另外两个漏洞CVE-2018-6211(CVSS v3评分:9.1)和CVE-2018-6210(CVSS v3评分: 10.0)都被归类为高危漏洞,因为它们允许攻击者很容易地访问并接管易受攻击的路由器。前者被描述为一个操作系统命令注入漏洞,由于参数处理不争取导致;后者被描述为一个允许攻击者恢复Telnet证书的安全漏洞,通过使用Telnet的默认凭证,攻击者可以获得对路由器的管理访问权限。

卡巴斯基实验室对DIR-620的多个固件版本进行了测试,发现它们在不同程度上都受这四个漏洞的影响。具体来讲,受影响的固件版本包括V1.0.3、V1.0.37 、V1.3.1、V1.3.3、V1.3.7、V1.4.0 以及V2.0.22。

好消息是,由于D-Link DIR-620路由器是一个相对较旧的路由器型号,因此并没有太多的设备可供攻击者利用。由于该型号的路由器大部分都是由俄罗斯、独联体国家和东欧国家的互联网服务提供商(ISP)直接提供给宽带用户的,因此卡巴斯基实验室在今年年初不仅将他们的发现通报给了D-Link,也包括这些国家的ISP。

遗憾的是,D-Link表示他们并不打算为这种较旧的路由器型号发布新固件更新,除非其中某一家ISP提出为这些设备提供安全更新的要求。在这种情况下,卡巴斯基实验室提供了以下建议:使用受信任IP的白名单来限制对路由器Web管理面板的访问;限制对Telnet的访问;定期修改路由器管理员用户名和密码。

本文由 黑客视界 综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。

相关阅读

  • 路由器的reset键怎么按?

  • 使用一个尖锐物体(如曲别针)长按5~10秒即可实现reset键的功能。reset的意思是“重置”,其按键功能代表初始化,即将设备的所有设置回归出厂设置,此时再度使用
  • 路由器的reset键怎么按?

  • 使用一个尖锐物体(如曲别针)长按5~10秒即可实现reset键的功能。reset的意思是“重置”,其按键功能代表初始化,即将设备的所有设置回归出厂设置,此时再度使用
  • 2022年,路由器选购指南(300元以下)

  • 注:根据价格分四个区间,价格选自京东自营历史最低价,运营商版本选自拼多多常购价TP-LINK XDR3010易展版3000M 225元功率:待机功率6W,整机功率11W接口:4*千兆网口(支持盲插) 易展版键
  • 更具性价比 wifi6路由器新低价

  • 随着千兆宽带、WIFI6的普及以及家里的电子产品越来越多,其实对网络传输宿速度和网络的同时接入设备数量要求也越来越高,许多家里2-3年的路由器其实已经跟不上当下的网络要求。

热门文章

  • OPPO k1的低价高配真实么?网友:不看不知道

  • 近日OPPO一款新机OPPO k1,摒弃了高价低配,就连自家老大哥r17都要怼一下。更是放弃了请代言人,以往的OPPO手机还没出来,各路流量小生,花样美男的代言就先来了。还有线下销售人员的
  • 一招教你手机无限制成为一台新设备

  • 大家平时用手机去注册app,肯定会遇到检测设备异常,交易关闭,等问题 这个都是手机已经不止1-2次注册过此app,不断更换手机仅是一个暂时的方法,却不是长久之计,手机总归会用完
  • 从零开始如何开网店

  • 随着互联网的高速发展,人们的生活发生了翻天覆地的变化,生活节奏越来越快,网购已经成为家家户户生活中离不开的一种购物方式了。网购的发展使得越来越多的人想要涉足电商事业,那

最新文章