D-Link停止支持的老旧NAS设备存在重大漏洞,至少有6.1万台曝露在互联网
支付動態 · 2024-11-11

资安研究员Netsecfish上周末揭露D-Link有4款NAS机型存在资安漏洞,这个编号为CVE-2024-10914的弱点属于命令注入漏洞,此事也得到D-Link证实,但由于设备的生命周期已经结束,他们不会进行修补

研究人员Netsecfish于D-Link旗下部分型号的网络存储设备(NAS)发现重大层级的CVE-2024-10914,此为命令注入漏洞,存在于NAS设备名为account_mgr.cgi的URI,发生在CGI脚本cgi_user_add处理name参数的过程,未经身分验证的攻击者有机会利用伪造的HTTP GET请求,借由漏洞注入任意的Shell命令,估计全球约有6.1万台设备曝险。

这项漏洞影响DNS-320、DNS-320LW、DNS-325,以及DNS-340L等4款机种,根据漏洞数据库VulDB的评估,此漏洞的4.0版CVSS风险评分为9.2(满分10分)。

研究人员也进一步说明攻击者如何利用这个漏洞,他们可对NAS发送特制的HTTP GET请求,并将恶意输入的内容挟带于name参数当中,这么一来,就会触发带有name参数的cgi_user_add命令,并在设备注入Shell命令。

针对该漏洞曝险的情况,Netsecfish通过物联网搜索引擎FOFA进行调查,结果从41,097个IP位址当中,找到61,147台设备,其中英国有10,381台最多,意大利、德国、俄罗斯居次,分别有5,835台、4,877台、3,936台。

对此,11月8日D-Link发布资安公告证实上述漏洞,但也表明这些设备的产品支持状态皆为生命周期结束(EOL)或是服务周期终止(EOS),该公司将不予处理,呼吁用户尽速汰换设备。

值得留意的是,近期产品周期结束但被揭露有资安漏洞的D-Link设备,并非首例,今年4月,Netsecfish揭露高风险漏洞CVE-2024-3273,估计全球超过9万台D-Link设备曝险,事隔不到一周威胁情报业者GreyNoise、Shadowserver基金会证实,已有漏洞尝试利用攻击的迹象。

热门文章
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
Zenith携手HUIDU,冠名赞助2026年世界杯嘉年华官方巡回活动
线上游戏
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
首页
游戏
合作
发现
我的