Эксперт Google сообщил о 0-day уязвимости в роутерах TP-Link SR20 - «Новости»
Код, арт, звук: почему разработчикам игр не хватает коллабораций
Код, арт, звук: почему разработчикам игр не хватает коллабораций
CD Projekt Red в разгар слухов о третьем дополнении к The Witcher 3: Wild Hunt анонсировала юбилейный стрим по «Кровь и вино» - «Новости сети»
CD Projekt Red в разгар слухов о третьем дополнении к The Witcher 3: Wild Hunt анонсировала юбилейный стрим по «Кровь и вино» - «Новости сети»
«Бонд, которого мы заслужили»: шпионский боевик 007 First Light от создателей Hitman стартовал в Steam c «очень положительными» отзывами - «Новости сети»
«Бонд, которого мы заслужили»: шпионский боевик 007 First Light от создателей Hitman стартовал в Steam c «очень положительными» отзывами - «Новости сети»
Microsoft выпустила первое обновление, которое ускоряет Windows 11 - «Новости сети»
Microsoft выпустила первое обновление, которое ускоряет Windows 11 - «Новости сети»
Создание базы NASA на Луне начнётся с трёх миссий, которые состоятся в этом году - «Новости сети»
Создание базы NASA на Луне начнётся с трёх миссий, которые состоятся в этом году - «Новости сети»
В Калифорнии впервые начали закачивать углекислый газ под землю для «вечного» хранения - «Новости сети»
В Калифорнии впервые начали закачивать углекислый газ под землю для «вечного» хранения - «Новости сети»
Как меняется SEO в эпоху AI-поиска: Sape запускает отраслевое исследование - «Новости мира Интернет»
Как меняется SEO в эпоху AI-поиска: Sape запускает отраслевое исследование - «Новости мира Интернет»
Anker представила наушники soundcore Liberty 5 Pro и Pro Max c рекордным шумоподавлением - «Новости мира Интернет»
Anker представила наушники soundcore Liberty 5 Pro и Pro Max c рекордным шумоподавлением - «Новости мира Интернет»
Mozilla представила крупнейший редизайн браузера Firefox под названием Project Nova - «Новости мира Интернет»
Mozilla представила крупнейший редизайн браузера Firefox под названием Project Nova - «Новости мира Интернет»
Oppo создала внешний дисплей на магните для смартфонов - «Новости мира Интернет»
Oppo создала внешний дисплей на магните для смартфонов - «Новости мира Интернет»
Новости мира Интернет » Новости » Эксперт Google сообщил о 0-day уязвимости в роутерах TP-Link SR20 - «Новости»
Рекомендуем почитать:

Xakep #240. Ghidra

  • Содержание выпуска

  • Подписка на «Хакер»

Известный ИБ-эксперт и разработчик Google Мэтью Гарретт (Matthew Garrett) сообщил, что в домашних роутерах TP-Link SR20 была обнаружена уязвимость, позволяющая локальному атакующему осуществить исполнение произвольных команд с правами суперпользователя.


Эксперт уведомил о проблеме представителей TP-Link, однако по истечении положенных 90 дней так и не дождался какого-либо ответа от компании, после чего обнародовал информацию о баге и proof-of-concept эксплоит (содержащий всего 38 сток кода) публично. Гаррет предупреждает, что похожие проблемы могут присутствовать и у других устройств TP-Link.


Уязвимость связана с использованием TDDP (TP-Link Device Debug Protocol), в котором ранее неоднократно обнаруживали проблемы. Гаррет пишет, что одна из уязвимостей позволяет работать вообще без пароля, а в моделях SR20 по-прежнему остались некоторые команды из первой версии TDDP, в том числе необходимые для проверки конфигурации.


В конечном итоге локальный атакующий получает возможность исполнять произвольные команды с root-правами через os.execute(). К счастью, доступ к TDDP по умолчанию блокирует файрвол, то есть проблема хотя бы не представляет такой опасности, как RCE-уязвимости в других устройствах TP-Link, обнаруженные в ноябре прошлого года.


Источник новостиgoogle.com

Рекомендуем почитать: Xakep

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Смотрите также

А что там на главной? )))



Комментарии )))