纠纷奇闻作文社交美文家庭
聚热点
家庭城市
爱好生活
创业男女
能力餐饮
美文职业
心理周易
母婴奇趣
两性技能
社交传统
新闻范文
工作个人
思考社会
作文职场
家居中考
兴趣安全
解密魅力
奇闻笑话
写作笔记
阅读企业
饮食时事
纠纷案例
初中历史
说说童话
乐趣治疗

DLinkDIR865L路由器被曝6个漏洞,设备可被接管控制

1月5日 红朱砂投稿
  友讯网络(DLink),国际著名网络设备和解决方案提供商,致力于高级网络、宽带、数字、语音和数据通信解决方案的设计、制造和营销,是业界的全球领导者。
  不过早在今年2月份,安全研究员在运行最新固件的DLink无线路由器中发现了6个新漏洞。这些漏洞是在型号为DIR865L的DLink家用路由器中发现的。
  DIR865L是DLink于2012年发布的一款高端家用双频千兆无线路由器。它使用了最新11AC企业级技术,无线速率高达1750Mbps,其不仅拥有非常好的无线性能,同时具备创新的云功能,让用户可以享受到超前的无线应用体验。虽然在京东2000元左右上市价格比较昂贵,但是其年度热销排行依然稳居前14名,至今仍有大量家庭用户在使用。
  以下是漏洞详情:
  命令注入CVE202013782
  该路由器的Web界面由名为cgibin。exe的后端引擎控制。大多数网页请求都发送到此控制器。此攻击需要身份验证,但是可以通过窃取活动会话cookie来进行,因为该网页也容易受到跨站点请求伪造的攻击。如果发出对scandir。sgi的请求,则黑客可以注入具有管理特权的任意代码,以在路由器上执行。
  跨站请求伪造(CSRF)CVE202013786
  路由器的Web界面上有多个页面容易受到CSRF的攻击。这意味着攻击者可以在不知道密码的情况下嗅探Web流量并使用会话信息来访问网站的受密码保护的部分。攻击者可以绕过身份验证,查看,删除所有文件,甚至可以上传恶意软件。
  加密强度不足CVE202013785
  由于加密强度不足,这样会导致部分明文形式传输的信息可以供黑客侦听利用,通过蛮力攻击窃取用户的密码,从而接管设备。
  伪随机数生成器中的可预测种子CVE202013784
  路由器的代码库中有一种算法可以随机计算会话cookie,但是结果是可以预测的。攻击者只需要知道用户登录的大概时间即可确定会话cookie,即使该会话cookie受加密保护也是如此。
  此漏洞的结果是,即使路由器使用HTTPS加密会话信息,老练的攻击者仍然可以确定进行CSRF攻击所需的信息。
  敏感信息的明文存储CVE202013783
  toolsadmin。php页面存储明文管理员密码。为了使攻击者获得密码,他们将需要对已登录计算机的物理访问权。物理访问是必需的,因为凭据不会通过网络以明文形式发送。通过物理访问,他们可以通过查看页面的HTML源代码来查看密码。
  敏感信息的明文传输CVE202013787
  advgzone。php页面用于设置一个客户WiFi网络。此网络上的安全性有多个选项。一种选择是有线对等保密(WEP),该技术于2004年弃用,不建议用于保护无线网络。如果管理员选择此选项,密码将以明文形式通过网络发送。嗅探网络流量的恶意用户可以看到其他客户网络使用的密码。
  结论
  这些漏洞的不同组合可能导致重大风险。例如,恶意用户可以嗅探网络流量以窃取会话Cookie。利用这些信息,他们可以访问管理门户进行文件共享,从而使他们能够上传任意恶意文件,下载敏感文件或删除基本文件。他们还可以使用cookie来运行任意命令来进行拒绝服务攻击。
  修复程序
  DLink最近发布了固件更新,但该更新仅能修复DIR865L家用无线路由器6个安全漏洞中的3个。美国消费者不再支持DLink的DIR865L安全技术服务,DLink建议客户用新型号替换其设备。可以在以下链接中找到该修补程序
  https:supportannouncement。us。dlink。comannouncementpublication。aspx?nameSAP10174
  安全建议
  安装带有修补程序的最新版本的固件。可以在DLink网站DLink公告上找到该固件的漏洞及修不程序。
  将所有HTTPS流量默认为默认值,以防御会话劫持攻击。
  更改路由器上的时区,以防御正在计算随机生成的会话ID的恶意行为者。您可以在DLink的网站上找到操作方法。
  在修补之前,请勿使用此路由器共享敏感信息。
投诉 评论 转载

银行有存款的老年人需要注意3点,儿女看完记得告诉家里的老人相信大家对于银行的定期存款都不会陌生,虽说如今的理财方式变得越来越多,但安全的理财方式却只有银行存款这几种,而在银行的存款产品中,定期存款是用户选择最多的一类产品。尤其是……交易发家致富,NBA全联盟最大赢家诞生!湖人要一箭双雕重组强现如今的NBA联盟,有两种球队:一种是疯狂砸钱,挖人,打造超级豪阵去冲冠;另一种则是交易送走核心球星,彻底重建摆烂。今夏,快船队花了1。26亿美金续约补强,快船队老板模仿勇士队……IT之家开箱双屏加持的轻薄旗舰游戏本,ROG冰刃双屏开箱图赏前不久,ROG发布了冰刃系列的又一款轻薄游戏本冰刃双屏,它是首款将双屏设计带到游戏本上的ROG产品,硬件和性能也十分强悍,更是拥有49999元的高昂售价。IT之家第一时间拿到了……君子之风的男宝宝诗词名字赏析君子之风,它指的是一种高尚的道德标准,强调仁义礼智信,以及自律、节俭、勤奋、诚实、宽容、慷慨、正直、坚强、智慧等美德。在中国历史上,有许多男子以其君子之风而闻名,他们以自……7nm芯片生产时间推迟半年,英特尔周四盘后股价跌超10英特尔今天公布了2020财年第二季度财报。当日,英特尔股价在纳斯达克常规交易中下跌0。65美元,报收于60。40美元,跌幅为1。06。在截止发稿的盘后交易中,英特尔股价跌超10……AMD新款桌面APU不零售,代理商散片已就绪IT之家7月23日消息7月21日,AMD面向消费和商用市场推出搭载显卡的7nm制程x86台式机处理器。AMD锐龙4000G系列台式机处理器预计于2020年第三季度上市,由包括联……AMD很快为DIY市场推出桌面APUIT之家7月21日消息根据外媒AnandTech的消息,AMD计划很快发布消费级APU。在媒体简报中,AMD称未来将会推出面向消费者市场的Zen2APU,兼容500系列主板。……华硕推出高达机动战士版WiFi6路由器IT之家7月15日消息根据华硕的消息,华硕和高达联合推出了高达机动战士版WiFi6路由器RTAX82U和RTAX86U。华硕表示,机动战士路由RTAX86U,贴合高达人物……DLinkDIR865L路由器被曝6个漏洞,设备可被接管控制友讯网络(DLink),国际著名网络设备和解决方案提供商,致力于高级网络、宽带、数字、语音和数据通信解决方案的设计、制造和营销,是业界的全球领导者。不过早在今年2月份,安……华硕灵耀14锐龙版上架预约8核R74700U,首发5499元感谢IT之家网友不再投gao的线索投递!IT之家7月13日消息华硕灵耀14锐龙版将于7月14日开启预约,搭载AMD8核处理器R74700U,首发价5499元。现在,华硕灵……DigitimesAMD4代锐龙桌面处理器将于9月发布IT之家4月9日消息根据Digitimes的报道,来自主板行业的消息人士称,AMD的第四代Ryzen桌面处理器预计将于2020年9月左右推出。代号为Vermeer,是Matis……创世战车明日开启公测新快报讯广受玩家们喜爱的沙盒创造战车对战网游《创世战车》,近日在WeGame平台开启预约,并将于3月2日正式公测上线。《创世战车》拥有载具射击、沙盒创造、战争题材等多种元素。玩……
约946元,赛昉科技RISCV昉星光单板计算机正式发售惊鸿J50万买下篮网0。1股份,9年时间,基德赚到多少钱?在大湾区探访古村落炭步镇塱头村大亚圣象2022年的业绩不太乐观,但海外市场好像还不错1999元的微信青蛙Pro正式发售,2020年的微信支付长啥长期喝电热水壶烧的水,不仅伤神经还会致癌,有科学依据吗?一加10Pro预热搭载HyperBoost全链路游戏稳帧技术一加10Pro完整参数公布搭载骁龙8Gen1,支持OIS光学一加10Pro渲染图褒贬不一?刘作虎上真机农村搞旅游为何一筹莫展?网友大胆尝试往往才会收效更佳一加10Pro今日开启预售三星LTPO2。0技术屏幕80W有对标iPadmini!小米8英寸大屏手机曝光,2。5K分辨率
作文难忘的端午节500字淘宝企业商店申请入口在哪里?怎么操作好?大学生超市开店工作计划11岁打孩子不哭是什么心理11岁打孩子不哭是啥心理真理名言警句合集关于我国财政投资效应的若干思考论文参考头发怎么扎好看三种好看的扎发技巧生活中的发现人气三连!青岛地铁单日客运量达130。92万人次离婚财产少分与不分的要件是什么许家印两万元拼成中国首富,身价千亿,为何卸任恒大集团董事?借条如何写具有法律效应

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找美丽时装彩妆资讯历史明星乐活安卓数码常识驾车健康苹果问答网络发型电视车载室内电影游戏科学音乐整形