» Уязвимость в маршрутизаторах TP-Link позволяет перехват контроля над устройствами

Уязвимость в маршрутизаторах TP-Link позволяет перехват контроля над устройствами

Домашние маршрутизаторы производства компании TP-Link содержат опасную уязвимость, которая предоставляет возможность атакующему, находящемуся в той же сети, выполнить произвольные команды с правами суперпользователя. По словам разработчика Google Мэттью Гэррэтта, проблема затрагивает устройства модели TP-Link SR20, но не исключено, что уязвимыми могут быть и другие продукты TP-Link.

Уязвимость в маршрутизаторах TP-Link позволяет перехват контроля над устройствами


Уязвимость связана с использованием процесса «tddp» (TP-Link Device Debug Protocol), работающего с правами суперпользователя, пояснил Гэррэтт. TDDP позволяет выполнять два типа команд: для команд 1 типа авторизация не требуется, для команд 2 типа нужен пароль администратора. Уязвимые маршрутизаторы раскрывают ряд команд 1 типа, в том числе «command 0x1f, request 0x01» (по всей видимости служит для проверки конфигурации), позволяя атакующему отправлять команды, содержащие имя файла, двоеточие и аргумент для инициирования процесса эксплуатации.

Получив команду, устройство отправляет ответ по протоколу TFTP (Trivial File Transfer Protocol), запрашивает имя файла, импортирует его в интерпретатор Lua, работающий с правами суперпользователя, и отправляет аргумент функции config_test() в импортированном файле. Далее с помощью os.execute() атакующий может выполнить любую команду с правами суперпользователя и полностью перехватить контроль над маршрутизатором.

Гэррэтт проинформировал производителя об уязвимости, однако компания не отреагировала на его сообщения. В результате спустя 90 дней эксперт обнародовал информацию о проблеме, а также опубликовал PoC-код для демонстрации процесса ее эксплуатации. Отметим, что в последний раз обновление прошивки для SR20 компания TP-Link выпустила еще в июне 2018 года.
Просмотров 2795
Опубликовал
Категория Новости
Информация

Комментировать статьи на нашем сайте возможно только в течении 360 дней со дня публикации.

    XML error in File: https://www.tricolor.tv/rss/

    XML error: EndTag: '

Футбол

Італія. Серія А, 36 тур
13 травня 2024
19:30 Лечче Лечче  0:1  УдінезеУдінезе
21:45 Фіорентина Фіорентина -:- МонцаМонца
Іспанія. Ла Ліга, 35 тур
13 травня 2024
22:00 Барселона Барселона -:- Реал СосьєдадРеал Сосьєдад
Англія. Прем'єр-ліга, 37-й тур
13 травня 2024
22:00 Астон Вілла Астон Вілла -:- ЛіверпульЛіверпуль

Обновлено: 21:07 13.05.2024

Телепрограмма

СТБ
05:00 - "Служба розыска детей".
05:05 - Т/с "Дежурный врач", 6 сезон, 26 с.
06:25 - Т/с "Дежурный врач", 6 сезон, 27 с.
Sport 1
06:20 - Хоккей. Чемпионат Швейцарии. Национальная лига. Давос - Лозанна.
08:30 - Футбол. Кубок Португалии. 1/8 финала. Спортинг - Санта-Клара.
10:30 - Баскетбол. Чемпионат Испании. АБК Лига. Корунья - Ховентут.
ICTV
05:00 - "Единые новости". Телемарафон.
06:00 - "Единые новости". Телемарафон.
07:00 - "Единые новости". Телемарафон.

-
-
-
Вся телепрограмма

Мы в Вконтакте

Мы в Facebook

Голосование

Как вы сюда попали?

yandex.ru
google.com
rambler.ru
mail.ru
мне кто-то ссылку дал!
а оно само как-то!
я блондинко,отвали....

Случайное фото

Sat-integral club

Re: Безкоштовний плейлист IPTV

Christmas. https://leit.link/Fjoc

Re: АЛЬТЕРНАТИВНЕ ПЗ GX6605S IPTV Ok!

Цитата: SSK5230 от Вчера в 10:56:46Дисеки-очень часто и густо летят. Вернее некоторые порты. ...

Re: ПО Sat-Integral S-1432 HD COMBO/S-1412 HD ROCKET версии 1.35/1.89

приложение my tube когда ни будь работало ?

Re: Sat-Integral SP-1319 HD Combo T2-MI

Цитата: slavzuk от Вчера в 16:25:26так я понял он зашел эмулятор бисс только ключ с нулями не ...

Re: Sat-Integral SP-1319 HD Combo T2-MI

Цитата: банан от Вчера в 19:14:01та недавно і на 8й непрацювало... повинно працювати і на 9.. зараз ...

PHP: mail() через внешние SMTP msmtp

Ситуация следующая. ...

webhook telegram Read timeout expired

Вы выполняете ...