安全研究
安全漏洞
2Wire路由器设备管理界面远程拒绝服务漏洞
发布日期:2009-11-17
更新日期:2009-11-18
受影响系统:2wire Gateway <= 5.29.52
描述:
CVE ID:
CVE-2009-3962
2Wire HomePortal是2Wire推出的小型路由器设备。
2Wire路由器没有正确地触发发送给管理界面上默认运行于TCP 50001端口上xslt脚本的page参数,远程攻击者可以在该参数中包含有%0d%0a序列导致设备崩溃或重启。
<*来源:Pedro Joaquin (
pjoaquin@s21sec.com)
链接:
http://marc.info/?l=bugtraq&m=125684457127512&w=2
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
https://<remoteIP>:50001/xslt?page=%0d%0a
建议:
临时解决方法:
* 在Firewall -> Advanced Settings中禁用远程管理。
厂商补丁:
2wire
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.2wire.com/浏览次数:2524
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |