您现在的位置是:人工智能 >>正文
Zyxel多款旧DSL设备存在2个零日漏洞,无修复措施
人工智能97243人已围观
简介Zyxel周二发布消息称,涉及多款旧DSL用户端设备CPE)产品中的两个零日漏洞将不再提供修复措施。此前,威胁情报公司GreyNoise曾发出警告,有1500多台设备受到一个严重的命令注入漏洞影响,而 ...
Zyxel周二发布消息称,多洞无涉及多款旧DSL用户端设备(CPE)产品中的款旧两个零日漏洞将不再提供修复措施。此前,备存威胁情报公司GreyNoise曾发出警告 ,个零有1500多台设备受到一个严重的日漏命令注入漏洞影响 ,而且这个漏洞正在被基于Mirai的修复僵尸网络大肆利用。

GreyNoise公司表示:“在发现利用CVE - 2024 - 40891的措施IP地址与被归类为Mirai的IP地址存在显著重叠后,我们对Mirai的多洞无一个近期变种展开了调查 ,结果确认利用CVE - 2024 - 40891的款旧能力已经被整合到某些Mirai变种之中。”
CVE - 2024 - 40891这个漏洞,云计算备存于2024年中旬和CVE - 2024 - 40890(也是个零一个类似的命令注入漏洞)一同被披露出来 。它们的日漏主要区别在于攻击向量 ,一个是修复HTTP ,另一个是措施Telnet。
攻击者能够利用这些安全漏洞,多洞无在易受攻击的设备上执行任意命令,进而完全掌控设备并窃取数据 ,这极有可能危及部署这些产品的所在网络。
周二当天,建站模板Zyxel 明确表示 ,这两个问题会影响到多款DSL CPE型号,具体包含VMG1312 - B10A 、VMG1312 - B10B 、VMG1312 - B10E、VMG3312 - B10A 、VMG3313 - B10A 、VMG3926 - B10B、VMG4325 - B10A、VMG4380 - B10A 、VMG8324 - B10A、VMG8924 - B10A、SBG3300以及SBG3500。
Zyxel 还指出,在这些设备上,广域网(WAN)接入和用于利用漏洞的模板下载Telnet功能 ,默认是处于禁用状态的。而且 ,攻击者若要利用这些漏洞,需要使用被攻破的凭据登录受影响的设备才行。
按照供应商的说法,由于受影响的型号是多年前就已经停止支持的老旧设备 ,所以针对这两个漏洞都不会发布补丁。香港云服务器对于在这些DSL CPE产品中新发现的一个漏洞(编号CVE - 2025 - 0890,该漏洞允许攻击者使用默认凭据登录管理界面) ,同样也不会有补丁发布。
VulnCheck公司向合勤科技报告了这些漏洞,并且解释说,受影响的设备预先配置有三个硬编码账户,分别是“supervisor”、“admin”和“zyuser”。
其中,supervisor在网络界面不可见 ,但在Telnet界面具备相应功能 ,包括能够访问一个隐藏命令,通过这个命令它可以获得对系统的源码库无限制访问权限。而zyuser账户在用户表中是可见的,并且具有提升后的权限 ,攻击者可利用它通过已被利用的CVE - 2024 - 40891漏洞实现完全远程代码执行 。
VulnCheck公司表示 :“虽然这些设备已经老化,按道理应该停止支持了,但目前仍有数千台设备处于在线暴露的状态 。默认凭据与命令注入这两者相结合,使得它们成为容易被攻击的目标,这也凸显出不安全默认配置以及糟糕的免费模板漏洞透明度所带来的危险 。”
据Zyxel 称 ,VulnCheck公司在2024年7月就报告了CVE - 2024 - 40890和CVE - 2024 - 40891这两个漏洞,不过当时并没有提供详细报告,而是直接公开披露了这些漏洞。直到GreyNoise上周发出野外利用警告之后,VulnCheck公司才发送了关于所有三个漏洞的详细信息。
供应商还发出警告,受影响的设备“是已经达到产品生命周期终止(EOL)状态多年的老旧产品。按照行业产品生命周期管理惯例,合勤科技建议客户用新一代设备替换这些老旧产品 ,这样才能实现最佳保护。”
参考来源:https://www.securityweek.com/zyxel-issues-no-patch-warning-for-exploited-zero-days/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/516e499479.html
相关文章
窃取450G的AMD内部数据,这些黑客可能只用了五分钟?!
人工智能每次一听到黑客入侵科技公司,盗走上百GB内部资料,总会下意识地惊叹黑客们的技术也在与时俱进。但是AMD最近遇到的这个事,似乎没有这么复杂。一般来说,公司员工登录公司系统都有自己的账号密码上吧,问题就出 ...
【人工智能】
阅读更多win10为什么每次重启都要手动开启代理
人工智能我们在使用win10操作系统的时候,如果遇到了每次重启都要手动开启代理的情况,小编觉得可以尝试打开服务菜单,可以在里面设置启动类型。具体步骤一起来看看小编是怎么做的吧,希望可以帮助到你~②右键点击希那 ...
【人工智能】
阅读更多win10开启鼠标键功能的方法
人工智能大家在操作电脑的时候,鼠标是我们非常重要的操作设备,通过连接鼠标设备,那么才能在操作的过程中更加的快速和方便,而在win10中还提供了一个鼠标键功能,可以将鼠标键功能开启,之后可以使用数字小键盘移动鼠 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 努比亚与华为拍照效果对比分析(谁是拍照界的佼佼者?)
- 苹果1平板电脑的优势与特点(一览苹果1平板电脑的卓越表现)
- 魅蓝系列机子的性能与用户体验(探究魅蓝系列机子的亮点与不足)
- 康佳通讯(从创新到国际化,康佳通讯为中国手机市场注入活力)
- 普华资本——中国顶尖投资公司的实力与发展(洞悉市场趋势,引领投资风潮)
- DysonHotCool(DysonHotCool三合一产品优势与用户体验)
- 以里奥机器人(开启人机交互新纪元,助你轻松应对生活挑战)
- 探索takara的品牌魅力(揭示takara在创新科技和可持续发展方面的领先地位)
- 苹果手机mac地址如何修改(探索改变苹果手机mac地址的方法及步骤) 企业服务器网站建设亿华云云服务器香港物理机b2b信息平台源码库