DrayTek修補危險程度達到10分的重大漏洞,70萬臺路由器恐受影響
支付動態 · 2024-10-04

本週資安業者Forescout揭露居易科技(DrayTek)路由器一系列漏洞,並指出其中2個為重大層級相當危險,有1個CVSS風險更被評為10分,曝險的設備主要集中於歐洲及亞洲,相當值得留意後續情形

資安業者Forescout指出,他們在居易科技(DrayTek)路由器找到14個漏洞,有2個為重大層級,其中1個CVSS風險評分達到滿分(10分),值得留意的是,這些漏洞存在於24款機種,但其中有11款生命週期已經結束(EOL)。他們在全球168個國家當中,看到有70.4萬臺路由器曝險,其中有超過半數位於歐洲(42.5萬臺)最多,亞洲有超過19萬臺居次。

對此,居易在本日發布資安公告,表示他們於6月20日得知此事,這些漏洞被登記為CVE-2024-41583至CVE-2024-41596,他們已為受影響的設備提供新版韌體,呼籲用戶應儘速升級。此外,他們也建議採用最佳實務措施,包括停用遠端存取的管道、使用存取控制名單(ACL)、啟用雙因素驗證(2FA)等措施。

若是IT人員無法及時套用新版韌體,應一併停用管理員遠端存取,以及SSL VPN功能。我們也洽詢居易,想確認此項弱點目前處理狀態,該公司表示他們在8月釋出修補,臺灣現行銷售的機種皆完成修補。

關於這些漏洞危險性與存在的原因細節,Forescout研究人員指出,其中最嚴重的是CVE-2024-41592,發生的原因在於網頁介面的GetCGI()功能函數,查詢字串參數的過程有瑕疵,而能導致記憶體緩衝區溢位,攻擊者有機會遠端執行任意程式碼(RCE),或是發動阻斷服務攻擊(DoS),CVSS風險達到10分。

另一個被列為重大層級的是CVE-2024-41585,此漏洞可被攻擊者用於作業系統層級的命令執行,以及虛擬機器(VM)逃逸,起因是主機作業系統與用戶端作業系統之間用來溝通的元件recvCmd造成,CVSS風險評分為9.1。

值得留意的是,這些曝險的路由器產品當中,有多達11款機型的產品生命週期已經結束,不過,Forescout研究人員認為,居易雖然破例發布新版韌體,但僅修補嚴重等級較高的CVE-2024-41592。

熱門文章
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
首頁
遊戲
合作
發現
我的