D-Link отказывается исправлять уязвимость безопасности на более чем 60 000 устройствах NAS

Исследователь безопасности Netsecfish обнаружил критическую уязвимость в нескольких популярных моделях D-Link NAS, которая может позволить неаутентифицированному злоумышленнику выполнить атаку с внедрением команд через запрос HTTP GET. Согласно сайту Netsecfish Notion (h/t BleepingComputer), уязвимость находится в скрипте account_mgr.cgi, где они могли добавить вредоносный ввод в параметр имени для выполнения эксплойта. Эта проблема отслеживается в Национальной базе данных уязвимостей (NVD) как CVE-2024-10914 и объявлена критической уязвимостью с оценкой серьезности 9,2.

Данная проблема затрагивает следующие модели D-Link: DNS-320 версии 1.00, DNS-320LW версии 1.01.0914.2012, DNS-325 версии 1.01, версии 1.02 и DNS-340L версии 1.08.

К сожалению для пользователей этих устройств, D-Link отказалась выпустить исправление безопасности для этой проблемы, отметив, что «Продукты, достигшие EOL/EOS, больше не получают обновления программного обеспечения устройств и исправления безопасности и больше не поддерживаются D-Link». Все затронутые модели достигли даты окончания срока службы/окончания обслуживания по состоянию на 2020 год, и «D-Link US рекомендует вывести из эксплуатации и заменить устройства D-Link, достигшие EOL/EOS».

Netsecfish провела FOFA затронутых моделей D-Link, и платформа вернула 61 147 результатов с 41 097 уникальными IP-адресами. Хотя NVD утверждает, что сложность атаки может быть высокой, а эксплуатация уязвимости затруднена, любой, кто обладает знаниями и возможностями, теоретически может получить доступ к любой из этих общедоступных машин D-Link NAS.

Если вы используете одну из этих моделей, настоятельно рекомендуется заменить вашу систему NAS на ту, которая все еще получает исправления от производителя. Если это невозможно прямо сейчас, Netsecfish предлагает ограничить доступ к меню/интерфейсу настроек NAS только доверенными IP-адресами. Вы также можете изолировать свой NAS от публичного Интернета, чтобы гарантировать, что только авторизованные пользователи смогут взаимодействовать с ним.

В качестве альтернативы вы можете поискать стороннюю прошивку, поддерживающую затронутое оборудование. Однако вы должны убедиться, что загружаете прошивку из надежного источника. Но если вы считаете, что пришло время получить новый NAS для вашего дома, офиса или бизнеса, вам следует ознакомиться с нашим списком лучших NAS, прежде чем выбирать один для установки.

Источник: Tomshardware.com

Подписаться на обновления Новости / Технологии

0 комментариев

Оставить комментарий


Новые комментарии

Всё в порядке с физикой: источник может быть меньше четверти длины волны. Даже одиночный ион в ионной ловушке может излучать видимый свет (а размер меньше 0.2нм).
  • Анон
Можно делать смартфоны и планшеты на этом процессоре и наконец то использовать полноценную windows. Это отличная замена процессорам arm
  • Анон
Странно почему не 50 долларов.
  • Анон
Понимаю мощь производительность и все дела, но как черт возьми тепло отделять от камня если его прям нагрузить
  • Анон
Не предвзятость это - "Интересно, что Arc B580 проигрывает RTX 4060 в OpenCL" - где разница на невероятных 3,5 %, "но реабилитируется с НЕЗНАЧИТЕЛЬНЫМ 6%-ным преимуществом в Vulkan.". Не...
  • Анон
И теперь нельзя отключить авто обновление!!! Это жесть
  • Анон
Не знаю, я купил Cougar850 80Gold за 10К₽ и нормально
  • Анон
После всех роликов я одно понял у этой игры которую выпустят 20 мая у неё большое будущее
  • Анон
Когда они в продаже появятся? Уже как бы конец февраля, а нигде нет..
  • Анон

Смотреть все