Вразливість переповнення буфера в DD-WRT (CVE-2021-27137)
Вразливість DD-WRT CVE-2021-27137 дозволяє віддалене переповнення буфера через UPnP. Рекомендується оновлення та вимкнення UPnP для безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 95.38%
- Активно використовується
- так
- Продукт
- DD-WRT
Що відомо
У DD-WRT до версії 45724 виявлено вразливість переповнення стекового буфера через небезпечне використання strcpy у функції обробки UPnP. Зловмисник може віддалено викликати переповнення, надіславши спеціальний M-SEARCH запит, якщо увімкнено UPnP.
Бізнес-вплив
Ця вразливість може дозволити неавторизованому віддаленому атакуючому виконати атаку переповнення буфера, що потенційно призведе до виконання довільного коду на маршрутизаторі. Оскільки UPnP за замовчуванням вимкнено і слухає лише внутрішні інтерфейси, ризик експлуатації обмежений, але все ж потребує уваги для захисту мережевої інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити, чи увімкнено UPnP на пристроях DD-WRT, і за можливості вимкнути цю функцію. Необхідно оновити прошивку до останньої версії, що містить виправлення. Також слід обмежити доступ до внутрішніх інтерфейсів, переглянути журнали на предмет підозрілої активності та пріоритезувати оновлення для вразливих пристроїв.