您现在的位置是:IT资讯 >>正文
知名工业 WiFi 接入点被曝存在 20 多个漏洞
IT资讯91364人已围观
简介近期,Advantech工业级无线接入点设备被曝光存在近二十个安全漏洞,部分漏洞可被恶意利用以绕过身份验证并执行高权限代码。网络安全公司Nozomi Networks在周三发布的分析报告中警告称:“这 ...
近期,知名Advantech工业级无线接入点设备被曝光存在近二十个安全漏洞 ,工业部分漏洞可被恶意利用以绕过身份验证并执行高权限代码。接入

网络安全公司Nozomi Networks在周三发布的点被多分析报告中警告称:“这些漏洞带来了严重的安全风险,它们允许未经身份验证的曝存远程代码以根权限执行 ,全面威胁到受影响设备的漏洞保密性 、完整性和可用性 。知名”
在负责任的工业披露流程之后 ,高防服务器这些安全漏洞已在以下固件版本中得到修复 :
1.6.5版本 ,接入适用于EKI-6333AC-2G和EKI-6333AC-2GD型号;1.2.2版本,点被多适用于EKI-6333AC-1GPO型号 。曝存在这些被识别的漏洞漏洞中,有六个被标记为关键漏洞 ,知名它们使得攻击者能够通过植入后门获得对内部资源的工业持续访问,触发拒绝服务(DoS)攻击,接入甚至将受感染的端点转变为Linux工作站,以实现网络内的云计算横向移动和进一步渗透 。
在这六个关键漏洞中 ,有五个(CVE-2024-50370至CVE-2024-50374 ,CVSS评分为9.8)与操作系统命令中特殊元素的不当处理有关,而CVE-2024-50375(CVSS评分为9.8)则涉及关键功能缺乏身份验证的问题。
特别值得关注的是CVE-2024-50376(CVSS评分为7.3) ,这是一个跨站脚本(XSS)漏洞 ,源码下载它可以与CVE-2024-50359(CVSS评分为7.2)相结合,后者是一个需要身份验证的操作系统命令注入漏洞 ,使得攻击者能够通过无线方式执行任意代码 。
为了成功实施这种攻击,外部恶意用户需要靠近Advantech的接入点并广播恶意信号 。
当管理员访问Web应用程序中的“Wi-Fi分析器”部分时,攻击就会被触发 ,导致页面自动嵌入攻击者广播的免费模板信标帧信息,而未进行任何消毒检查 。

Nozomi Networks指出:“攻击者可以通过其恶意接入点广播SSID(即Wi-Fi网络名称) 。”因此 ,攻击者可以在其恶意接入点的SSID中嵌入JavaScript有效载荷 ,利用CVE-2024-50376触发Web应用程序内的XSS漏洞 。
这将导致在受害者的Web浏览器上下文中执行任意JavaScript代码 ,进而可以与CVE-2024-50359结合 ,实现具有根权限的源码库操作系统级别的命令注入。这种攻击可能以反向shell的形式出现 ,为攻击者提供持久的远程访问权限。
该公司进一步解释道:“这将使攻击者能够远程控制受损设备 ,执行命令,并进一步渗透网络 ,提取数据或部署额外的恶意脚本。”
参考来源 :https://thehackernews.com/2024/11/over-two-dozen-flaws-identified-in.html
亿华云Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/143c399853.html
相关文章
一文读懂防火墙本地Portal认证:让你的网络更安全!
IT资讯在构建网络安全防线的过程中,本地Portal认证如同一座通往数字领域的安全大门。通过这一认证机制,用户在进入网络资源前需要通过本地Portal验证身份,确保仅有授权的个体能够穿越这个安全门槛,为网络安 ...
【IT资讯】
阅读更多安卓手机连接无线网络失败怎么办?
IT资讯1)首先我们需要检查输入的wifi密码是否正确,如果是错误的话,手机还能连接到wifi就是邪门了!2)如果输入密码正确还是无法连接到wifi的话,我们可以先关闭wifi,然后重新开启,尝试一下。3)另 ...
【IT资讯】
阅读更多安卓手机速度慢怎么办
IT资讯用过Android手机的人都知道,Android手机用久了手机速度就会变慢,会感觉到手机一卡一卡的,怎样才能提升安卓系统的速度呢?其实只需要对系统进行一些简单设置,就能让安卓系统大大加快速度了。 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 0day 漏洞量产?AI Agent “生产线”曝光
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 原来这才是2022企业都愿意选择云服务器的原因
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 618风控战升级,瑞数信息“动态安全+AI”利剑出鞘
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险 云服务器企业服务器亿华云网站建设香港物理机b2b信息平台源码库