相关文章推荐
直爽的小摩托  ·  成為戰神:《God of ...·  6 月前    · 
会搭讪的大葱  ·  寄宿日记漫画画免费读漫画46话V5.90苹果 ...·  8 月前    · 
不敢表白的馒头  ·  How to activate ...·  10 月前    · 
玩滑板的罐头  ·  莞惠、佛肇、广佛南环、佛莞“四线” ...·  1 年前    · 
高大的上铺  ·  无法实例化类型Map<String,Bool ...·  1 年前    · 
Code  ›  TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報-開源路由器韌體 OpenWrt 修正遠端執行漏洞
openwrt 漏洞 路由
https://www.twcert.org.tw/tw/cp-104-3464-98236-1.html
玩手机的帽子
8 月前
  • 新聞公告 News
    • 資安服務 Services
      • 一般資安通報
      • 資安聯盟簡介
      • 資安聯盟規章與會員申請(含異動)
      • 台灣漏洞揭露平台 (TVN)
        • TVN (Taiwan Vulnerability Note) 漏洞公告
        • 漏洞揭露政策
        • 惡意檔案檢測服務 (Virus Check)
        • 網路釣魚通報 (Phishing Check)
          • 網路釣魚通報
          開源路由器韌體 OpenWrt 修正遠端執行漏洞 TWCERT/CC

          廣受喜愛,基於 Linux 的開放源碼路由器韌體 OpenWrt,日前修復一個可用於遠端執行任意程式碼的嚴重資安漏洞。
          這個資安漏洞編號為 CVE-2020-7982,問題出在 OpenWrt 處理程式套件包裝 opkg 檔案時,未事先對下載回來的 .ipk 檔案進行必要的資安檢查;這個錯誤可讓駭侵者透過特意撰寫並置入惡意軟體的 ipk 檔案,取得路由器的 root 權限;不但可存取整個檔案系統,當然也能執行任意程式碼。
          不過,駭侵者必須先在路由器下載程式套件的 OpenWrt 官方網站與攻擊目標的路由器間進行中間人攻擊,透過未加密的 http 連線,傳送合法且經過簽署的惡意程式套件給被攻擊目標路由器。
          發現此漏洞的資安專家 Fuido Vranken 指出,駭侵者可以先以 DNS 挾持的方式,將原本要連向 OpenWrt 官方下載網站的連線,誤導到含有惡意軟體的網站,即可大幅簡化攻擊流程。
          這個 CVE-2020-7982 的嚴重程度分數為 8.1 分,嚴重程度評級為「高」。
          受此漏洞影響的 OpenWrt 版本,從 18.06.6 到 19.07.0 之前的各版本,更新版已在 2020 年 2 月 1 日推出;用戶如果在自己的路由器上安裝過舊版 OpenWrt,應依照 OpenWrt 組織的建議,立即更新至最新版本,以加強資安防護。

        • CVE編號:CVE-2020-7982
        • 影響版本:18.06.6、19.07.0 之前版本
        • 解決方案:升級至最新版本韌體
        • Security Advisory 2020-01-31-1 - Opkg susceptible to MITM (CVE-2020-7982)
        • CVE-2020-7982 Detail
        • Remote Code Execution Vulnerability Patched in OpenWrt
        • :::
          • 新聞公告 News
            • 資安服務 Services
              • 台灣漏洞揭露平台 (TVN)
              • 惡意檔案檢測服務 (Virus Check)
              • 網路釣魚通報 (Phishing Check)
              • 資安宣導 Advocacy
                • 勒索軟體威脅防護專區
                • 軟硬體漏洞警訊
                • 遠距辦公資安專區
                • 企業資安事件應變處理指南
                • 威脅分析報告
                • 資安小知識
                • 資訊安全宣導
                • 資安宣導影音
                • 相關網站 Links
                  • 國內資安組織
                  • 國際資安組織
                  • 關於我們 About us
                    • PGP KEY
          E-mail
          • TWCERT/CC服務信箱:CERT_Service(at)cert.org.tw
          • 企業資安事件通報信箱:int_report(at)cert.org.tw
          • CVE通報信箱:cve(at)cert.org.tw
          PGP KEY
          • TWCERT/CC PGP Public Key
          • Key ID : 0x1E9D1F1B

 
推荐文章
直爽的小摩托  ·  成為戰神:《God of War》戰鬥複習特輯 | 指南與專題 | PlayStation (台灣)
6 月前
会搭讪的大葱  ·  寄宿日记漫画画免费读漫画46话V5.90苹果ios最新版免费下载-学校app
8 月前
不敢表白的馒头  ·  How to activate GnuTLS in lftp? - Fedora Discussion
10 月前
玩滑板的罐头  ·  莞惠、佛肇、广佛南环、佛莞“四线” 今年力争贯通运营|广佛|广州地铁|广州市_新浪科技_新浪网
1 年前
高大的上铺  ·  无法实例化类型Map<String,Boolean>_map' 为 abstract;无法实例化-CSDN博客
1 年前
今天看啥   ·   Py中国   ·   codingpro   ·   小百科   ·   link之家   ·   卧龙AI搜索
删除内容请联系邮箱 2879853325@qq.com
Code - 代码工具平台
© 2024 ~ 沪ICP备11025650号