行业新闻
思科修补多款防火墙路由器中的重大RCE漏洞
时间:2015-03-04
时间:2015-03-04
导读:思科某些VPN路由器的网页管理界面由于无法对用户所输入的资料进行适当验证,导致攻击者能透过传送恶意HTTP呼叫方式骇入目标装置并取得管理员权限
新闻中心
思科发布安全更新公告,修补位于数款VPN路由器产品内的一项重大远端程式码执行(remote code execution,RCE)漏洞。
思科指出,RV110W Wireless-N VPN Firewall、RV130W Wireless-N Multifunction VPN Router及 RV215W Wireless-N VPN Router的网页管理界面内含代号CVE-2019-1663的漏洞,由于无法对用户在界面上输入的资料进行适当验证,让攻击者得以传送恶意HTTP呼叫以骇入目标装置。成功的攻击可让骇客以管理员权限在底层操作系统执行任意程式码。该漏洞CVSS 3.0 base core被列为9.8分,属于重大风险等级。
在受影响的产品中,RV110W防火墙有瑕疵的软件为1.2.2.1版本以前版本,RV130W为1.0.3.45,在RV215W产品则为1.3.1.1。所幸这三款路由器的网页管理界面皆预设关闭远端连线,除非有自行开启或客制化组态,否则唯有实际插上LAN网络线才能进行管理。
思科表示这项漏洞并无其他权宜性的解决方法,呼吁用户应尽速安全更新软件。管理员可在路由器网页管理界面中,循Basic Settings > Remote Management检查是否有开启远端管理的设定。一旦远程管理开启,请手动关闭以防万一。
思科指出,RV110W Wireless-N VPN Firewall、RV130W Wireless-N Multifunction VPN Router及 RV215W Wireless-N VPN Router的网页管理界面内含代号CVE-2019-1663的漏洞,由于无法对用户在界面上输入的资料进行适当验证,让攻击者得以传送恶意HTTP呼叫以骇入目标装置。成功的攻击可让骇客以管理员权限在底层操作系统执行任意程式码。该漏洞CVSS 3.0 base core被列为9.8分,属于重大风险等级。
在受影响的产品中,RV110W防火墙有瑕疵的软件为1.2.2.1版本以前版本,RV130W为1.0.3.45,在RV215W产品则为1.3.1.1。所幸这三款路由器的网页管理界面皆预设关闭远端连线,除非有自行开启或客制化组态,否则唯有实际插上LAN网络线才能进行管理。
思科表示这项漏洞并无其他权宜性的解决方法,呼吁用户应尽速安全更新软件。管理员可在路由器网页管理界面中,循Basic Settings > Remote Management检查是否有开启远端管理的设定。一旦远程管理开启,请手动关闭以防万一。
产品观察
- 2018-12-26日立存储 Vantara领跑对象存储,做客户海量数据背后的驱动引擎
- 2018-12-26火星舱的秘密安全底盘——基于Unix的存储专用操作系统
- 2018-12-24防火墙进入智能时代-智能防火墙
- 2018-10-11论如何选购最重要的安全设备:下一代防火墙篇
- 2018-10-09什么是网络渗透、WEB网络渗透的基础知识?
行业新闻
- 2019-03-08全球存储市场4季度排名:戴尔第一再赢惠普,华为联想动摇IBM地位
- 2015-03-04思科修补多款防火墙路由器中的重大RCE漏洞
- 2019-03-01净利同比降59%!又一科技巨头坠落神坛!
- 2019-02-18《流浪地球》背后还有华为云的神助攻
- 2019-02-15黑客擦除所有服务器数据:电邮商VFEmail倒闭了