网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > 网络攻防 > 黑客技术 > 漏洞分析 > Linksys WRT54G无线路由器多个远程安全漏洞  

Linksys WRT54G无线路由器多个远程安全漏洞

2005-09-19  作者:BitsCN整理  来源:中国网管联盟  点评 投稿 收藏

作者:不祥 文章来源:绿盟
发布日期:2005-09-13
更新日期:2005-09-14

受影响系统:
Linksys WRT54G < 4.20.7
不受影响系统:
Linksys WRT54G 4.20.7
描述:

CVE(CAN) ID: CAN-2005-2799

Linksys WRT54G是结合了无线接入点、交换机和路由器功能的无线路由设备。

Linksys WRT54G中存在多个远程漏洞:

1 远程管理固定密钥漏洞

漏洞具体存在于运行在内部接口(默认下包括无线接口)上httpd的'ezconfig.asp'处理程序。'ezSetup'使用这个处理程序执行路由器的初始设置。

struct mime_handler mime_handlers[] = {
//{ "ezconfig.asp", "text/html", ezc_version, do_apply_ezconfig_post,
 do_ezconfig_asp, do_auth },
/*Modified by Daniel(2004-09-06);*/
{ "ezconfig.asp", "text/html", ezc_version, do_apply_ezconfig_post,
 do_ezconfig_asp, NULL },

这个页面的'auth()'方式没有包含认证初始化函数。由于删除了认证初始程序(do_auth),在请求该页面时没有任何检查。如果由于任何原因而没有设置auth_fail标签的话,这个调用就会失败。下面显示了设置auth_fail标签的代码。在httpd启动时,auth_flag默认值为0。
网管网www.bitscn.com


  if (handler->auth) {
  handler->auth(auth_userid, auth_passwd, auth_realm);
  auth_fail = 0;
  if (!auth_check(auth_realm, authorization))
  auth_fail = 1;
 
  }

请求返回了加密版本的配置信息,但这些数据的加密是非常弱的固定256字节掩码的XOR加密。如果要更改设置,就必须知道这个密钥。一旦知道了密钥并用于加密新的配置数据,就可以将新的数据张贴到httpd,新的配置就会生效。

成功利用这个漏洞允许未经认证的用户修改路由器的配置,包括口令,从而获得完全控制。

2 远程管理apply.cgi溢出漏洞

运行在内部接口(默认下包括无线接口)上httpd的'apply.cgi'处理程序中存在溢出漏洞。如果未经认证的远程攻击者可以向路由器的apply.cgi页面发送内容长度大于10000字节的POST请求的话,就可以触发缓冲区溢出。成功利用这个漏洞允许未经认证的用户在受影响的路由器上以root权限执行任意命令。 网管bitscn_com

3 'restore.cgi'配置修改设计错误

漏洞具体存在于restore.cgi处理程序的'POST'方式。内部接口运行的httpd在处理完外部用户提供的数据之前没有检查认证是否失败。restore.cgi处理程序允许用户向路由器的非挥发性内存(就是掉电后不会失去内容的内存)上传新的配置。如果用户通过认证的话,就可以重启路由器,然后就会加载新的配置;如果用户没有通过认证的话,则在试图上传新的配置时就会收到错误页面,路由器不会重启,而会保存用户设置,直到下一次路由器重启才会生效。

成功利用这个漏洞允许未经认证的用户修改路由器的配置,包括口令,从而获得完全控制。

4'upgrade.cgi'固件上传设计错误

漏洞具体存在于upgrade.cgi处理程序的'POST'方式。内部接口运行的httpd在处理完外部用户提供的数据之前没有检查认证是否失败。upgrade.cgi处理程序允许用户向路由器的非挥发性内存(就是掉电后不会失去内容的内存)上传新的固件(包括操作系统和应用程序)。如果用户通过认证的话,就可以重启路由器,然后就会加载新的配置;如果用户没有通过认证的话,则在试图上传新的配置时就会收到错误页面,路由器不会重启,而会保存用户设置,直到下一次路由器重启才会生效。 中国网管联盟bitsCN.com

成功利用这个漏洞允许未经认证的用户安装任意固件,从而获得完全控制。

5 管理接口拒绝服务漏洞

漏洞具体存在于upgrade.cgi处理程序的'POST'方式。除了内部接口运行的httpd在处理完外部用户提供的数据之前没有检查认证是否失败之外,还有几处地方将Content-Length假设为有效。在一些情况下,在递减长度值时没有进行错误检查便读取的数据。如果将Content Length设置为负数的话,这些检查就会耗费特别长的时间,在此期间httpd会变得没有响应。

<*来源:Greg MacManus
 
  链接:http://www.idefense.com/application/poi/display?id=308&type=vulnerabilities&flashstatus=true
  http://www.idefense.com/application/poi/display?id=307&type=vulnerabilities&flashstatus=true
  http://www.idefense.com/application/poi/display?id=306&type=vulnerabilities&flashstatus=true
  http://www.idefense.com/application/poi/display?id=305&type=vulnerabilities&flashstatus=true
  http://www.idefense.com/application/poi/display?id=304&type=vulnerabilities&flashstatus=true 网管联盟bitsCN_com
*>

建议:

临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 禁止无线访问web界面。
* 确保在无线接口启用了加密。

厂商补丁:

Linksys
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.linksys.com/servlet/Satellite?childpagename=US%2FLayout&packedargs=c%3DL_Download_C2&cid%3D1115417109974&sku%3D1124916802645&pagename=Linksys%2FCommon%2FVisitorWrapper

TAGs   远程   多个   路由器   无线       用户   认证   漏洞   配置   处理      
 上一篇:QQ群的bbs的漏洞   下一篇:动感商城最新注入漏洞
Linksys WRT54G无线路由器多个远程安全漏洞 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: