您现在的位置是:电脑教程 >>正文
Zyxel多款旧DSL设备存在2个零日漏洞,无修复措施
电脑教程48623人已围观
简介Zyxel周二发布消息称,涉及多款旧DSL用户端设备CPE)产品中的两个零日漏洞将不再提供修复措施。此前,威胁情报公司GreyNoise曾发出警告,有1500多台设备受到一个严重的命令注入漏洞影响,而 ...
Zyxel周二发布消息称,多洞无涉及多款旧DSL用户端设备(CPE)产品中的款旧两个零日漏洞将不再提供修复措施 。此前 ,备存威胁情报公司GreyNoise曾发出警告,个零有1500多台设备受到一个严重的日漏命令注入漏洞影响,而且这个漏洞正在被基于Mirai的修复僵尸网络大肆利用。

GreyNoise公司表示:“在发现利用CVE - 2024 - 40891的措施IP地址与被归类为Mirai的IP地址存在显著重叠后 ,我们对Mirai的多洞无一个近期变种展开了调查 ,结果确认利用CVE - 2024 - 40891的款旧能力已经被整合到某些Mirai变种之中。”
CVE - 2024 - 40891这个漏洞 ,香港云服务器备存于2024年中旬和CVE - 2024 - 40890(也是个零一个类似的命令注入漏洞)一同被披露出来 。它们的日漏主要区别在于攻击向量 ,一个是修复HTTP,另一个是措施Telnet。
攻击者能够利用这些安全漏洞 ,多洞无在易受攻击的设备上执行任意命令,进而完全掌控设备并窃取数据,这极有可能危及部署这些产品的所在网络。
周二当天,建站模板Zyxel 明确表示 ,这两个问题会影响到多款DSL CPE型号,具体包含VMG1312 - B10A 、VMG1312 - B10B、VMG1312 - B10E 、VMG3312 - B10A、VMG3313 - B10A、VMG3926 - B10B 、VMG4325 - B10A、VMG4380 - B10A 、VMG8324 - B10A 、VMG8924 - B10A、SBG3300以及SBG3500。
Zyxel 还指出,在这些设备上 ,广域网(WAN)接入和用于利用漏洞的免费模板Telnet功能,默认是处于禁用状态的 。而且 ,攻击者若要利用这些漏洞 ,需要使用被攻破的凭据登录受影响的设备才行 。
按照供应商的说法,由于受影响的型号是多年前就已经停止支持的老旧设备,所以针对这两个漏洞都不会发布补丁。亿华云对于在这些DSL CPE产品中新发现的一个漏洞(编号CVE - 2025 - 0890,该漏洞允许攻击者使用默认凭据登录管理界面) ,同样也不会有补丁发布。
VulnCheck公司向合勤科技报告了这些漏洞,并且解释说 ,受影响的设备预先配置有三个硬编码账户,分别是“supervisor” 、“admin”和“zyuser”。
其中,supervisor在网络界面不可见 ,但在Telnet界面具备相应功能,包括能够访问一个隐藏命令,通过这个命令它可以获得对系统的服务器租用无限制访问权限。而zyuser账户在用户表中是可见的,并且具有提升后的权限 ,攻击者可利用它通过已被利用的CVE - 2024 - 40891漏洞实现完全远程代码执行。
VulnCheck公司表示:“虽然这些设备已经老化,按道理应该停止支持了,但目前仍有数千台设备处于在线暴露的状态 。默认凭据与命令注入这两者相结合 ,使得它们成为容易被攻击的目标,这也凸显出不安全默认配置以及糟糕的云计算漏洞透明度所带来的危险。”
据Zyxel 称,VulnCheck公司在2024年7月就报告了CVE - 2024 - 40890和CVE - 2024 - 40891这两个漏洞 ,不过当时并没有提供详细报告,而是直接公开披露了这些漏洞 。直到GreyNoise上周发出野外利用警告之后,VulnCheck公司才发送了关于所有三个漏洞的详细信息。
供应商还发出警告,受影响的设备“是已经达到产品生命周期终止(EOL)状态多年的老旧产品。按照行业产品生命周期管理惯例,合勤科技建议客户用新一代设备替换这些老旧产品,这样才能实现最佳保护 。”
参考来源:https://www.securityweek.com/zyxel-issues-no-patch-warning-for-exploited-zero-days/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/627c599367.html
上一篇:移动应用数据安全威胁 TOP10
下一篇:2022年优秀灾难恢复解决方案
相关文章
网络安全角色正在发生怎样的变化,招聘时需要关注哪些方面
电脑教程AI,自动化工具推动一些网络安全角色的变化经验丰富的IT和网络安全主管Sameera Bandara告诉记者,推动公司寻找网络安全专业人员技能转变的最大因素之一是AI和自动化工具 ...
【电脑教程】
阅读更多凌度BL950A夜视效果不佳的原因与改善方法(探究凌度BL950A夜视效果的问题,解决你的困扰!)
电脑教程在现代社会,夜视设备在许多领域发挥着重要作用。然而,一些用户反映凌度BL950A夜视功能存在一些问题,无法满足其对夜间观测的需求。本文将探讨凌度BL950A夜视效果不佳的原因,并提供改善方法,帮助用户 ...
【电脑教程】
阅读更多山灵M5(探索山灵M5的强大功能与优势)
电脑教程作为一款备受瞩目的智能手机,山灵M5以其出色的性能和卓越的功能受到了广大用户的喜爱。本文将带您一同探索山灵M5的各项特点及其为用户带来的巨大优势。标题和1.酣畅淋漓的游戏体验山灵M5配备了强悍的处理器 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- win10系统使用隐藏的小技巧有哪些
- win10版本1903更新升级错误代码0x800f081f怎么办
- win10家庭版怎么设置开机密码
- 电脑计算器输入数字错误的问题(探讨计算器输入数字错误的原因和解决方法)
- 新手平板电脑使用教程(轻松掌握平板电脑的基本操作技巧)
- win10版本1903运行镜像蓝屏怎么办
- 极云普汇云电脑致命错误的原因与解决方法(探究极云普汇云电脑的常见致命错误,并提供解决方案)
- 解决广东XP电脑DNS错误的方法(轻松应对广东XP电脑DNS错误,让网络畅通无阻)
- Google Chrome电脑版设置移动传感器的方法教程
- win10和win8哪个吃硬件 网站建设亿华云香港物理机源码库b2b信息平台云服务器企业服务器