• 2

79款Netgear路由器包括r6700含有允許駭客執行任意程式的安全漏洞

Netgear真頑皮 不修就是不修





https://www.ithome.com.tw/news/138349


新聞
79款Netgear路由器含有允許駭客執行任意程式的安全漏洞
ZDI表示漏洞存在於Netgear路由器的httpd服務中,影響R6700系列產品,另一名發現同樣漏洞的資安研究人員Adam Nichols,則利用自動偵測工具,發現79款Netgear路由器的758個韌體都存在此漏洞。由於Netgear在今年1月接獲ZDI通報後,截至6月15日仍未完成修補,ZDI建議使用者透過防火牆或白名單功能,規定只有受信賴的裝置才能存取httpd服務

文/陳曉莉 | 2020-06-20發表


資安研究人員Adam Nichols在本周披露,他發現有79款的Netgear路由器都含有同一個允許駭客執行任意程式的安全漏洞,同時Nichols也公布了尋找該漏洞的工具,以及針對該漏洞的概念性驗證攻擊程式,然而,更令人驚訝的是,Zero Day Initiative(ZDI)早在今年1月就把同一個漏洞提報給Netgear,只是Netgear截至6月15日仍未修補。

最早發現該漏洞的是越南國營郵電集團的安全研究人員d4rkn3ss,d4rkn3ss把該漏洞交給了ZDI,ZDI則在今年1月8日通知Netgear,雖然有得到Netgear的回應,但Netgear一直拖延修補時程,使得ZDI決定在6月15日公布該漏洞。

根據ZDI的說明,此一漏洞存在於Netgear路由器的httpd服務中,問題出在把使用者輸入的資料複製到僅能容納固定長度的緩衝區前,未能正確驗證資料長度,造成緩衝區溢位,而讓駭客得以執行任意程式。ZDI只說該漏洞影響Netgear R6700系列的路由器
2020-06-22 7:44 發佈
中資當然漏洞多
最頑皮的是D-Link,再來是Asus
前者韌體更新分美國和台灣(其他),後者被美國罰怕了才做做樣子(一堆機型還在380)


baby51763 wrote:
中資當然漏洞多(恕刪)

他是中資嗎?不是美國品牌.
本來想看他的AX,另外一篇有人說他晶片上面整個封住確實蠻奇怪的.
維基 創辦人兼執行長是香港人.我還是ASUS GT-AC5300撐著.
不過從amazon us試過netgear AC 三頻機 穿牆信號強很多,不過升韌體就變磚,寫給amazon 退回運費退,又多退20US.
vincent.ccliao wrote:
維基 創辦人兼執行長是香港人.我還是ASUS GT-AC5300撐著.

香港咩...


不過 一般都是用 Router 晶片廠 提供 SDK 裡面的母版 去改..

用高通晶片, 就會用高通給的; 用 MTK晶片, 就會用MTK給的.

產品廠這邊, 大多只改改畫面, 改改 LOGO, 設定一些. 要開放哪些功能..

應該不會再花功夫去重寫 httpd 的底層..

httpd 底層那些漏洞, 搞不好要叫 Router 處理器廠 去改 SDK..
不是

核心是外圈的應用呼叫高通博通MTK的原廠sdk
但外面功能與介面 與Httpd要用那個開源應用
則是各廠各顯神通


宅男乙 wrote:
不過 一般都是用 Router 晶片廠 提供 SDK 裡面的母版 去改..

用高通晶片, 就會用高通給的; 用 MTK晶片, 就會用MTK給的.

產品廠這邊, 大多只改改畫面, 改改 LOGO, 設定一些. 要開放哪些功能..

應該不會再花功夫去重寫 httpd 的底層..

httpd 底層那些漏洞, 搞不好要叫 Router 處理器廠 去改 SDK..


若是照你說的
那這次有漏洞就不會只有Netgear而已
Asus DLINK TPLINK應該會一起下水
ph860308 wrote:
758個NETGEAR(恕刪)


持續出下一代;其他的放生了?
台灣的網件有限公司是美國Netgear直營的
股東都是CEO盧先生

都請公關公司在推新產品了
https://m.mobile01.com/topicdetail.php?f=110&t=6116646

應該也請公關公司幫忙處理這個形象危機
宅男乙 wrote:
香港咩...不過 一(恕刪)

這篇6樓這做法很怪 不想讓人家知道晶片.
這家正確說法是美國公司 創辦人兼CEO是香港人.

https://www.mobile01.com/topicdetail.php?f=110&t=6122410
不相信晶片用金屬殼焊死封住(金屬殼外面是散熱鰭片)可以買這家的產品就知道了,Nighthawk X6 EX7700

連外面的塑膠殼都封住,要從上面開一個口然後有雙手用力拉爆,你就會看見兩個塑膠孔

塑膠殼與殼中間還有螺絲

一個產品封成這樣,一定有鬼

中華電信的小烏龜都沒封,零組件晶片都外露,這才正常
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?