CVE-2021-27137: Luka przepełnienia bufora w DD-WRT
W DD-WRT przed 45724 wykryto krytyczną lukę przepełnienia bufora w UPnP. Zalecana aktualizacja lub wyłączenie UPnP dla bezpieczeństwa sieci.
- CVSS
- 8.1 HIGH
- EPSS
- 95.38%
- Aktywnie wykorzystywana
- tak
- Produkt
- DD-WRT
Co wiadomo
W DD-WRT przed wersją 45724 wykryto lukę przepełnienia bufora na stosie w module UPnP, umożliwiającą zdalnemu, nieautoryzowanemu atakującemu wysłanie specjalnie spreparowanego żądania powodującego przepełnienie wewnętrznego bufora. Luka występuje, gdy użytkownik DD-WRT włączy funkcję UPnP, która jest domyślnie wyłączona i nasłuchuje tylko na interfejsach wewnętrznych.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do awarii urządzenia lub wykonania złośliwego kodu, co zagraża stabilności i bezpieczeństwu sieci. Operatorzy sieci korzystający z DD-WRT powinni rozważyć ryzyko związane z włączoną funkcją UPnP i potencjalnym dostępem z sieci wewnętrznej. Luka ma wysoką ocenę CVSS 8.1, co wskazuje na poważne zagrożenie dla infrastruktury sieciowej.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji DD-WRT i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, należy wyłączyć funkcję UPnP, zwłaszcza jeśli nie jest niezbędna, oraz ograniczyć dostęp do interfejsów sieciowych, na których UPnP nasłuchuje. Dodatkowo warto monitorować logi urządzenia pod kątem nietypowych żądań M-SEARCH i priorytetyzować działania zabezpieczające zgodnie z ryzykiem.