华硕路由器跨站剧本攻击误差清静通告

宣布时间 2018-10-26

误差编号和级别


CVE编号:CVE-2018-18287,危险级别:高危,CVSS分值:官方未评定


影响版本


该误差影响了华硕RT-AC58U v3.0.0.4.380_6516路由器。


误差概述


华硕RT-AC58U路由器是台湾华硕电脑股份有限公司所设计研发的家庭无线路由器,是华硕官方宣布的首款高通四核双频无线路由器。
清静研究职员发明,在华硕RT-AC58U路由器中保存跨站剧本攻击误差。剖析批注,该误差允许远程攻击者向装备注入恣意Web或HTML剧本,导致Logout.asp, Main_Login.asp, apply.cgi, clients.asp, disk.asp, disk_utility.asp, or internet.asp等页面均受到影响。
海内袒露在互联网的该误差相关网络资产漫衍图

尊龙凯时·(中国区)人生就是搏!


误差验证


POC:

https://github.com/remix30303/AsusLeak


修复建议


现在厂商已宣布解决上述误差的固件更新,建议相关用户实时检查更新。
还未宣布相关误差的补丁,请关注官网更新:https://www.asus.com/Microsite/2015/networks/routerfirmware_update/
别的,建议相关用户应接纳的其他清静防护步伐如下:
(1)最大限度地镌汰所有控制系统装备和/或系统的网络袒露,并确保无法从Internet会见。
(2)定位防火墙防护的控制系统网络和远程装备,并将其与营业网络隔离。

(3)当需要远程会见时,请使用清静要领如虚拟专用网络(VPN),要熟悉到VPN可能保存的误差,需将VPN更新到最新版本。


参考链接


http://www.cnvd.org.cn/flaw/show/CNVD-2018-21251
https://nvd.nist.gov/vuln/detail/CVE-2018-18287#