您现在的位置是:IT资讯 >>正文
I-O Data路由器0Day漏洞被利用,无修复补丁
IT资讯1人已围观
简介日本计算机紧急响应小组CERT)警告称 ,黑客正在利用I-O Data路由器设备中的零日漏洞来修改设备设置、执行命令,甚至关闭防火墙。I-O Data在其网站上发布的安全公告中承认确实存在三个零日漏洞 ...
日本计算机紧急响应小组(CERT)警告称 ,由漏洞黑客正在利用I-O Data路由器设备中的被利补丁零日漏洞来修改设备设置、执行命令 ,用无甚至关闭防火墙。修复
I-O Data在其网站上发布的由漏洞安全公告中承认确实存在三个零日漏洞,但目前暂无完整的被利补丁修复补丁 ,预计将在2024年12月18日发布 ,用无因此在此之前用户将面临比较严重的修复风险。

上述三个零日漏洞在2024年11月13日被发现 ,源码库由漏洞包括信息泄露 、被利补丁远程任意操作系统命令执行和导致防火墙禁用的用无漏洞。
具体如下:
CVE-2024-45841 :敏感资源上的修复不当权限配置,导致低权限用户可以访问关键文件。由漏洞CVE-2024-47133:认证的被利补丁管理员用户可以在设备上注入并执行任意操作系统命令 ,利用配置管理中的用无输入验证不充分漏洞。CVE-2024-52464:固件中的未记录特性或后门可导致远程攻击者在无需认证的免费模板情况下 ,关闭设备防火墙并修改设置 。受影响的设备 :这些漏洞影响UD-LT1和UD-LT1/EX设备,前者是为多功能连接解决方案设计的混合LTE路由器 ,而后者是工业级版本。
最新可用的固件版本v2.1.9仅解决了CVE-2024-52564漏洞,I-O Data表示其他两个漏洞的高防服务器修复将在计划于2024年12月18日发布的v2.2.0版本中提供 。比较糟糕的消息是 ,已经有客户因为这些漏洞而遭到黑客攻击 。
I-O Data安全公告指出,“已收到使用混合LTE路由器UD-LT1和UD-LT1/EX的客户的咨询 ,这些客户报告了来自外部来源的潜在未经授权访问 。服务器租用”
在安全更新发布之前 ,I-O Data 建议用户实施以下缓解措施 :
禁用所有互联网连接方式的远程管理功能 ,包括WAN端口、调制解调器和VPN设置。仅限VPN连接的网络访问,以防止未经授权的外部访问。将默认的“访客”用户的密码更改为超过10个字符的源码下载更复杂的密码 。定期监控和验证设备设置,以尽早检测未经授权的更改,并在检测到泄露时将设备重置为出厂默认设置并重新配置 。不过国内的企业用户不需要太过担心 ,因为I-O DATA UD-LT1和UD-LT1/EX LTE路由器主要在日本市场销售 ,旨在支持NTT Docomo和KDDI等多个运营商,并兼容该国的主要MVNO SIM卡。云计算
参考来源:https://www.bleepingcomputer.com/news/security/japan-warns-of-io-data-zero-day-router-flaws-exploited-in-attacks/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/179e399817.html
相关文章
Experian最新报告发布:70%的企业遭遇网络欺诈的频次有所增长
IT资讯根据 Experian 的报告显示,有70% 的企业表示近年来因网络欺诈造成的损失有所增加。同时,也有超过一半的消费者认为自己相比去年遇到网络欺诈事件的次数有所增长。为了在 2024 年有效降低网络欺 ...
【IT资讯】
阅读更多联想G50Win7改Win8教程(从Win7升级到Win8,实现系统升级的全过程!)
IT资讯随着时间的推移,操作系统也在不断更新。对于使用联想G50笔记本电脑的用户来说,将Win7系统升级为Win8是一个不错的选择,可以让电脑焕发新生。本文将为大家详细介绍如何将联想G50的操作系统从Win7 ...
【IT资讯】
阅读更多探索Z270主板的卓越性能与功能(深入剖析Z270主板的设计与升级之处)
IT资讯Z270主板作为英特尔第七代处理器平台的核心组件,提供了卓越的性能和丰富的功能。本文将对Z270主板进行全面解析,深入探讨其设计与升级之处,帮助读者更好地了解这一主板的特点与优势。文章目录:1.Z27 ...
【IT资讯】
阅读更多