知识屋:更实用的电脑技术知识网站
所在位置:首页 > 网络安全 > 安全资讯

TP-Link TD-W8951ND 固件未授权下载口令泄露漏洞

发布时间:2014-07-15 11:50:30作者:知识屋

 发布日期:2014-01-16
更新日期:2014-01-17

受影响系统:

TP-LINK TD-W8951ND

描述:


TP-Link TD-W8951ND是款无线路由器产品。

TP-Link TD-W8951ND系列路由器产品无需验证即可访问路由器面板的Firmware/Romfile Upgrade,在实现上存在未授权访问安全,远程攻击者可利用此漏洞配置文件,并通过解压软件获取管理员密码,进而执行未授权管理员操作,也有可能执行钓鱼攻击。

<*来源:ABDELLI Nassereddine
  
  链接:http://securityaffairs.co/wordpress/21293/hacking/tp-link-routers-vulnerable.
        http://rootatnasro.wordpress.com/2014/01/11/how-i-saved-your-a-from-the-zynos-rom-0-attack-full-disclosure/
*>

测试方法:


警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

ABDELLI Nassereddine ()提供了如下测试方法:
https://github.com/MrNasro/zynos-attacker/

建议:


临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 要防止攻击者下载rom-0配置文件,可以用WAF阻断相应的请求,也可以用防火墙直接阻断对路由器80端口的访问,或转发路由器的80端口到其他网站或不使用的IP地址。

厂商补丁:


TP-LINK
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.tp-link.com/en/support/download/

(免责声明:文章内容如涉及作品内容、版权和其它问题,请及时与我们联系,我们将在第一时间删除内容,文章内容仅供参考)
收藏
  • 人气文章
  • 最新文章
  • 下载排行榜
  • 热门排行榜