安全研究

安全漏洞
2Wire路由器设备管理界面远程拒绝服务漏洞

发布日期:2009-11-17
更新日期:2009-11-18

受影响系统:
2wire Gateway <= 5.29.52
描述:
CVE ID: CVE-2009-3962

2Wire HomePortal是2Wire推出的小型路由器设备。

2Wire路由器没有正确地触发发送给管理界面上默认运行于TCP 50001端口上xslt脚本的page参数,远程攻击者可以在该参数中包含有%0d%0a序列导致设备崩溃或重启。

<*来源:Pedro Joaquin (pjoaquin@s21sec.com
  
  链接:http://marc.info/?l=bugtraq&m=125684457127512&w=2
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

https://<remoteIP>:50001/xslt?page=%0d%0a

建议:
临时解决方法:

* 在Firewall -> Advanced Settings中禁用远程管理。

厂商补丁:

2wire
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.2wire.com/

浏览次数:2524
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障