Три критические уязвимости затрагивают маршрутизаторы от ASUS моделей RT-AX55, RT-AX56U_V2 и RT-AC86U. В случае их эксплуатации злоумышленники могут удалённо выполнить код и получить контроль над целевыми устройствами.
Перечисленные Wi-Fi-роутеры являются популярными моделями премиального сегмента. Согласно информации на сайте ASUS, эти маршрутизаторы предпочитают геймеры и юзеры с особыми запросами на производительность.
По шкале CVSS 3.1 все уязвимости получили 9,8 балла из 10. Проблемы связаны с форматом строки и могут быть использованы без какого-либо взаимодействия с пользователем.
Как правило, бреши такого класса существуют из-за некорректной проверки ввода. В определённых условиях их можно использовать для раскрытия информации или выполнения кода.
Для эксплуатации атакующему достаточно подготовить специальный ввод и отправить его целевым устройствам. В случае с роутерами ASUS нужно «целиться» в API функций администратора. Подробности багов приводим ниже:
ASUS рекомендует пользователям затронутых моделей установить уже вышедшие обновления:
Источник: AM
Перечисленные Wi-Fi-роутеры являются популярными моделями премиального сегмента. Согласно информации на сайте ASUS, эти маршрутизаторы предпочитают геймеры и юзеры с особыми запросами на производительность.
По шкале CVSS 3.1 все уязвимости получили 9,8 балла из 10. Проблемы связаны с форматом строки и могут быть использованы без какого-либо взаимодействия с пользователем.
Как правило, бреши такого класса существуют из-за некорректной проверки ввода. В определённых условиях их можно использовать для раскрытия информации или выполнения кода.
Для эксплуатации атакующему достаточно подготовить специальный ввод и отправить его целевым устройствам. В случае с роутерами ASUS нужно «целиться» в API функций администратора. Подробности багов приводим ниже:
- CVE-2023-39238 — отсутствие корректной верификации вводимых данных в API-модуле «ser_iperf3_svr.cgi».
- CVE-2023-39239 — отсутствие корректной верификации вводимых данных в API функции общей настройки.
- CVE-2023-39240 — отсутствие корректной верификации вводимых данных в API-модуле « ser_iperf3_cli.cgi».
ASUS рекомендует пользователям затронутых моделей установить уже вышедшие обновления:
- RT-AX55: 3.0.0.4.386_51948 или более позднюю версию
- RT-AX56U_V2: 3.0.0.4.386_51948 или более позднюю версию
- RT-AC86U: 3.0.0.4.386_51915 или более позднюю версию
Источник: AM