【漏洞】DD-WRT v24 SP1 httpd vulnerability (milw0rm.com report) 2009-07-22

顯示結果從第 1 筆 到 3 筆,共計 3 筆
  1. #1
    FYI
    FYI 目前未上線
    會員
    註冊日期
    2001-06-22
    討論區文章
    7,294

    【漏洞】DD-WRT v24 SP1 httpd vulnerability (milw0rm.com report) 2009-07-22

    milw0rm 網站於2009-07-22 公佈了一個DD-WRT v24 SP1 的 "remote Web GUI management" 漏洞, 可以讓駭客輕易取得DD-WRT 控制權, 如果您已經啟用Web GUI 遠端登入的話, 暫時解決辦法就是關閉Web GUI 遠端登入並更新韌體, 或設定防火牆條例, 詳情請看DD-WRT 首頁, DD-WRT v23 似乎未受影響, 但就算有也不令人意外

    測試方法:
    DD-WRT (httpd service) Remote Command Execution Vulnerability



  2. #2
    FYI
    FYI 目前未上線
    會員
    註冊日期
    2001-06-22
    討論區文章
    7,294
    如果在Administration -> Remote Access 強制啟用Use HTTPS, Web GUI Port 443, 似乎也可以暫時避開此漏洞

  3. #3
    FYI
    FYI 目前未上線
    會員
    註冊日期
    2001-06-22
    討論區文章
    7,294
    由於最近有需要更新親戚的Belkin F5D7230-4 v1444, 最後不得已還是選擇有安全性漏洞的DD-WRT v23 SP2 版, 但是手動打上補釘

    DD-WRT Forum :: View topic - DD-WRT Root exploit posted today
    the exploit also could be stopped, using a firewall rule.

    Go to your router, "Administration", "Commands" and enter the follwing text:

    insmod ipt_webstr
    ln -s /dev/null /tmp/exec.tmp
    iptables -D INPUT -p tcp -m tcp -m webstr --url cgi-bin -j REJECT --reject-with tcp-reset
    iptables -I INPUT -p tcp -m tcp -m webstr --url cgi-bin -j REJECT --reject-with tcp-reset

    and press "Save Firewall", then reboot your router.

    This rule blocks any try to access sth that has "cgi-bin" in the url.

    You can proove, that the rule works by entering: http://192.168.1.1/cgi-bin/;reboot in your browser. That should give a "Connection was reset" (Firefox).

    Important Note: this does not work, if https managment is turned on.

    You need to turn off https managment. If you don't want to do that, PLEASE UPDATE.

類似的主題

  1. 【韌體】Buffalo WHR-G300N 改刷 DD-WRT V24 SP2
    作者:FYI 所在討論版:-- 無 線 網 路 版
    回覆: 13
    最後發表: 2011-03-18, 12:48 PM
  2. 【韌體】DD-WRT Professional firmware for WHR-HP-G300N & WHR-HP-GN V24-SP2
    作者:FYI 所在討論版:-- 無 線 網 路 版
    回覆: 0
    最後發表: 2010-08-18, 04:43 AM
  3. 【軟體】DD-WRT v24 安裝 PPPoE Relay 套件
    作者:FYI 所在討論版:-- 網 路 技 術 版
    回覆: 0
    最後發表: 2010-04-10, 11:13 PM
  4. 【韌體】D-Link DIR-300-B1, DIR-600-B1, DIR-615-D2 改刷 DD-WRT V24 SP2
    作者:FYI 所在討論版:-- 無 線 網 路 版
    回覆: 9
    最後發表: 2010-02-06, 12:44 AM
  5. 【韌體】DD-WRT v24-preSP2 支援 3G/3.5G
    作者:FYI 所在討論版:-- 無 線 網 路 版
    回覆: 1
    最後發表: 2009-08-25, 09:08 PM

 

milw0rm.com

主題 Tag 標籤

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •