کشف آسیب‌پذیری‌های بحرانی در مسیریاب‌های شرکت دی‌لینک

 

محققان امنیتی چند آسیب‌پذیری را در مسیریاب‌های دی‌لینک شناسایی کردند. مهاجمان سایبری با بهره‌برداری از این آسیب‌پذیری‌ها می‌توانند کنترل کامل دستگاه‌ها را در اختیار بگیرند و هنوز وصله‌ای برای این آسیب‌پذیری‌های ارائه نشده است. گفته می‌شود این آسیب‌پذیری‌ها مسیریاب‌های Linksys را نیز تحت تاثیر قرار داده است. این آسیب‌پذیری‌ها در مسیریاب‌های دی‌لینک سرورهای httpd  را تحت تاثیر قرار داده و مدل‌های آسیب‌پذیر عبارتند از: DWR-116، DWR-111، DIR-140L، DIR-640L، DWR-512، DWR-712، DWR-912 و DWR-921.


یکی از این آسیب‌پذیری‌ها با شناسه‌ی CVE-2018-10822 یک اشکال پیمایش دایرکتوری است که یک مهاجم از راه دور تنها با ارسال درخواست‌های HTTP می‌تواند از آن بهره‌برداری کرده و فایل‌های دلخواه را بر روی سرور بخواند. این آسیب‌پذیری قبلا نیز به دی‌لینک گزارش شده و به آن شناسه‌ی CVE-2017-6190 اختصاص یافته بود ولی این شرکت در محصولات خود نتوانسته بود به درستی این آسیب‌پذیری را وصله کند. مهاجم می‌تواند از این آسیب‌پذیری بهره‌برداری کرده و فایل‌هایی را بخواند که در آن‌ها پسوردها به‌صورت متن ساده ذخیره شده‌اند. 


دومین آسیب‌پذیری با شناسه‌ی CVE-2018-10824 اشکالِ ذخیره‌سازی پسوردها به صورت متن ساده است. به دلیل حساسیت این آسیب‌پذیری و راحت بودن بهره‌برداری از آن، جزئیات آن منتشر نشده است. مهاجم پس از طی کردن مرحله‌ی احراز هویت، می‌تواند از آسیب‌پذیری سوم با شناسه‌ی CVE-2018-10823 بهره‌برداری کرده و کنترل کامل دستگاه را در دست بگیرد.


این آسیب‌پذیری‌ها در ماه می به دی‌لینک گزارش شده و این شرکت قول داده برای دستگاه‌های DWR-116 و DWR-111 وصله‌هایی را منتشر کرده و هشدارهایی را برای دستگاه‌هایی که عمر آن‌ها به پایان رسیده صادر کند. با این حال شواهد نشان می‌دهد که تاکنون وصله‌ای منتشر نشده و محققان امنیتی تصمیم گرفتند یافته‌های خود از این آسیب‌پذیری‌ها را به‌طور عمومی منتشر کنند. در حال حاضر دارندگان دستگاه‌های دی‌لینک می‌توانند با حصول اطمینان از اینکه دستگاه‌های آن‌ها در سطح اینترنت قابل دسترسی نیست، از بهره‌برداری از این آسیب‌پذیری‌ها پیشگیری کنند. 


محققان امنیتی از شرکت سیسکو تالوس نیز چند آسیب‌پذیری در مسیریاب‌های E-Series متعلق به شرکت Linksys  را شناسایی کردند. چند مورد از این آسیب‌پذیری‌ها، اشکالات تزریق دستورات سیستم عامل هستند که مهاجم با بهره‌برداری از آن‌ها می‌تواند به مسیریاب‌ها نفوذ کرده و به نصب بدافزار مشغول شود. برخلاف آسیب‌پذیری‌های موجود در محصولات دی‌لینک، نمونه‌هایی که در Linksys  شناسایی شده، نیازمند انجام احراز هویت توسط مهاجم بوده و این شرکت وصله‌هایی را برای آن‌ها منتشر کرده است.
 

منبع

پست‌های مشابه

Leave a Comment