您现在的位置是:人工智能 >>正文
知名工业 WiFi 接入点被曝存在 20 多个漏洞
人工智能56人已围观
简介近期,Advantech工业级无线接入点设备被曝光存在近二十个安全漏洞,部分漏洞可被恶意利用以绕过身份验证并执行高权限代码。网络安全公司Nozomi Networks在周三发布的分析报告中警告称:“这 ...
近期 ,知名Advantech工业级无线接入点设备被曝光存在近二十个安全漏洞 ,工业部分漏洞可被恶意利用以绕过身份验证并执行高权限代码。接入

网络安全公司Nozomi Networks在周三发布的点被多分析报告中警告称:“这些漏洞带来了严重的安全风险,它们允许未经身份验证的曝存远程代码以根权限执行 ,全面威胁到受影响设备的漏洞保密性、完整性和可用性 。知名”
在负责任的工业披露流程之后,高防服务器这些安全漏洞已在以下固件版本中得到修复 :
1.6.5版本,接入适用于EKI-6333AC-2G和EKI-6333AC-2GD型号;1.2.2版本,点被多适用于EKI-6333AC-1GPO型号。曝存在这些被识别的漏洞漏洞中 ,有六个被标记为关键漏洞,知名它们使得攻击者能够通过植入后门获得对内部资源的工业持续访问,触发拒绝服务(DoS)攻击 ,接入甚至将受感染的端点转变为Linux工作站,以实现网络内的源码下载横向移动和进一步渗透 。
在这六个关键漏洞中 ,有五个(CVE-2024-50370至CVE-2024-50374,CVSS评分为9.8)与操作系统命令中特殊元素的不当处理有关,而CVE-2024-50375(CVSS评分为9.8)则涉及关键功能缺乏身份验证的问题。
特别值得关注的是CVE-2024-50376(CVSS评分为7.3),这是一个跨站脚本(XSS)漏洞 ,香港云服务器它可以与CVE-2024-50359(CVSS评分为7.2)相结合 ,后者是一个需要身份验证的操作系统命令注入漏洞,使得攻击者能够通过无线方式执行任意代码。
为了成功实施这种攻击 ,外部恶意用户需要靠近Advantech的接入点并广播恶意信号 。
当管理员访问Web应用程序中的“Wi-Fi分析器”部分时 ,攻击就会被触发 ,导致页面自动嵌入攻击者广播的服务器租用信标帧信息,而未进行任何消毒检查。

Nozomi Networks指出:“攻击者可以通过其恶意接入点广播SSID(即Wi-Fi网络名称)。”因此,攻击者可以在其恶意接入点的SSID中嵌入JavaScript有效载荷 ,利用CVE-2024-50376触发Web应用程序内的XSS漏洞。
这将导致在受害者的Web浏览器上下文中执行任意JavaScript代码 ,进而可以与CVE-2024-50359结合 ,实现具有根权限的免费模板操作系统级别的命令注入。这种攻击可能以反向shell的形式出现 ,为攻击者提供持久的远程访问权限 。
该公司进一步解释道:“这将使攻击者能够远程控制受损设备 ,执行命令 ,并进一步渗透网络,提取数据或部署额外的恶意脚本 。”
参考来源 :https://thehackernews.com/2024/11/over-two-dozen-flaws-identified-in.html
云计算Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/254f499741.html
上一篇:关于网络安全渗透测试的常见误区
下一篇:浅析IOT二进制静态辅助方法
相关文章
用户密码强度分析:59%的密码可以在一小时内被猜出
人工智能计算机的处理能力不断增强,帮助用户更快地解决日益复杂的问题。但副作用是,几年前还无法猜到的密码可以在2024年被黑客在几秒钟内轻松破解。例如,RTX 4090 GPU能够在17秒内猜出由相同大小写的英 ...
【人工智能】
阅读更多制造业的网络战场:弹性战略
人工智能TrustWave的首席信息安全官Kory Daniels概述了几种应对勒索软件、网络钓鱼攻击和第三方风险的缓解技术,以确保制造业的安全。制造业贯穿于我们日常生活的方方面面,从我们在陆地、空中和海上使 ...
【人工智能】
阅读更多12种常见的网络钓鱼
人工智能网络钓鱼是一种网络攻击,是指具有恶意动机的攻击者伪装欺骗人们并收集用户名或密码等敏感信息的一系列行为。由于网络钓鱼涉及心理操纵并依赖于人为失误(而不是硬件或软件漏洞),因此被认定为是一种社会工程攻击。 ...
【人工智能】
阅读更多