掃二維碼與項目經(jīng)理溝通
我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
近日,思科修復了一組影響小型企業(yè) VPN 路由器的關(guān)鍵漏洞,該組漏洞允許未經(jīng)身份驗證的攻擊者在易受攻擊設備上執(zhí)行任意代碼或指令。

10余年的陽原網(wǎng)站建設經(jīng)驗,針對設計、前端、開發(fā)、售后、文案、推廣等六對一服務,響應快,48小時及時工作處理。成都營銷網(wǎng)站建設的優(yōu)勢是能夠根據(jù)用戶設備顯示端的尺寸不同,自動調(diào)整陽原建站的顯示方式,使網(wǎng)站能夠適用不同顯示終端,在瀏覽器中調(diào)整網(wǎng)站的寬度,無論在任何一種瀏覽器上瀏覽網(wǎng)站,都能展現(xiàn)優(yōu)雅布局與設計,從而大程度地提升瀏覽體驗。成都創(chuàng)新互聯(lián)從事“陽原網(wǎng)站設計”,“陽原網(wǎng)站推廣”以來,每個客戶項目都認真落實執(zhí)行。
安全研究人員在基于 Web 管理界面和 Web 過濾器的數(shù)據(jù)庫更新功能中發(fā)現(xiàn)了這組安全漏洞(分別追蹤為 CVE-2022-20842 、 CVE-2022-20827 ),經(jīng)過分析后發(fā)現(xiàn),該組漏洞均是由輸入驗證不足引起的。
這些漏洞影響的路由器主要包括 Small Business RV160、RV260、RV340和 RV345 系列 VPN 路由器(CVE-2022-20842 僅影響最后兩個)。
受漏洞影響的路由器系列
安全研究人員披露,攻擊者可以利用 CVE-2022-20842 配合精心制作的 HTTP 輸入,在底層操作系統(tǒng)上以“root”身份執(zhí)行任意代碼或重新加載設備,從而導致 DoS 條件。
對于 CVE-2022-20827,攻擊者能夠利用該漏洞向 Web 過濾器數(shù)據(jù)庫更新功能提交精心設計的輸入指令,以“ root”權(quán)限在底層操作系統(tǒng)上執(zhí)行任意命令。
上述漏洞由 IoT Inspector 研究實驗室、Chaitin 安全研究實驗室和 CLP 團隊的安全研究人員發(fā)現(xiàn)。目前,思科已經(jīng)發(fā)布了軟件更新來解決這兩個漏洞,但強調(diào)沒有解決方法能夠消除攻擊向量。
值得一提的是,思科近日修補了 RV160、RV260、RV340 和 RV345 系列路由器開放即插即用 (PnP) 模塊中的高嚴重性漏洞 (CVE-2022-20841)。如果用戶不及時更新補丁,攻擊者可以利用該漏洞向未打補丁的設備發(fā)送惡意指令,在底層 Linux 操作系統(tǒng)上執(zhí)行任意操作。
上月,思科還解決了 Cisco Nexus Dashboard 數(shù)據(jù)中心管理解決方案中的另一組嚴重安全漏洞,這些漏洞允許未經(jīng)身份驗證的攻擊者使用 root 或管理員權(quán)限遠程執(zhí)行任意命令和操作。

我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流