Asus, 7 yönlendiricide kritik uzaktan kimlik doğrulama bypass'ı uyarıyor

2 yıl önce

ASUS, uzak saldırganların cihazlara giriş yapmasına izin veren yedi yönlendirici modelini etkileyen bir güvenlik açığını ele alan yeni bir ürün yazılımı güncellemesi yayınladı.

CVE-2024-3080 (CVSS v3.1 puanı: 9.8 “kritik”) olarak izlenen kusur, kimlik doğrulanmamış, uzak saldırganların cihazın kontrolünü ele geçirmesine izin veren bir kimlik doğrulama baypası güvenlik açığıdır.

ASUS, sorunun aşağıdaki yönlendirici modellerini etkilediğini söylüyor: 

ASUS, kullanıcıların cihazlarını indirme portallarında bulunan en son ürün yazılımı sürümlerine güncellemelerini önerir (yukarıdaki her model için bağlantılar). Ürün yazılımı güncelleme talimatları bu SSS sayfasında mevcuttur.

Ürün yazılımını hemen güncelleyemeyenler için satıcı, hesaplarının ve WiFi şifrelerinin güçlü olmasını sağlamalarını önerir (10'dan fazla ardışık karakter uzunluğunda).

Ayrıca, Yönetici paneline internet erişimini, WAN, bağlantı noktası yönlendirme, DDNS, VPN sunucusu, DMZ ve bağlantı noktası tetikleyicisine uzaktan erişimin devre dışı bırakılması önerilir.

Aynı pakette ele alınan bir güvenlik açığı daha, yönetici hesap erişimini istismar gerektiren yüksek şiddetli (7.2) tampon taşma sorunu olan CVE-2024-3079'dur.

Tayvan'ın sertifikası, dün bir yazıda CVE-2024-3912 hakkında kamuoyunu bilgilendirdi, bu da kritik (9.8) keyfi bir ürün yazılımı yükleme güvenlik açığı, kimlik doğrulanmamış, uzak saldırganların cihazda sistem komutlarını yürütmesine izin verdi.

Kusur, birden fazla ASUS yönlendirici modelini etkiler, ancak hepsi yaşam sonu (EOL) ulaştıkları için güvenlik güncellemeleri almayacaktır.

Etkilenen model başına önerilen çözüm:

Son olarak Asus, kullanıcıların Torrent, HTTP veya FTP aracılığıyla doğrudan bağlı bir USB depolama cihazına dosyaları yönetmesini ve indirmesini sağlayan Asus yönlendiricilerinde kullanılan bir yardımcı program olan Master'ı indirmek için bir güncelleme duyurdu.

Yeni yayınlanan indirme ana sürümü 3.1.0.114, keyfi dosya yüklemesi, işletim sistemi komut enjeksiyonu, arabellek taşması, yansıtılan XSS ve depolanan XSS sorunları ile ilgili beş orta ila yüksek şiddetli sorunu ele almaktadır.

Bunların hiçbiri CVE-2024-3080 kadar kritik olmasa da, kullanıcıların faydalarını optimal güvenlik ve koruma için 3.1.0.114 sürümüne veya üstüne yükseltmeleri önerilir.

Netgear WNR614 Kusurları Cihazın Alınmasına İzin Ver, Düzeltme Mevcut

TP-Link Popüler C5400X oyun yönlendiricisinde kritik RCE hatasını düzeltiyor

D-Link Exo AX4800 yönlendiriciler

SMS saldırısına açık endüstriyel IoT cihazlarında yaygın olarak kullanılan modemler

Kritik Veeam Auth Bypass için istismar mevcut, şimdi yama

Kaynak: Bleeping Computer

More Posts