多款无线路由器用DD-WRT开源固件出现致命安全漏洞
来源:岁月联盟
时间:2009-07-24
该漏洞是由于DD-WRT所采用的HTTP协议引起的,该协议并不会对用户输入的信息进行审查并且拥有对系统的控制权,由此便为安全打开了方便之门,安全者可以使用CSRF技术攻破该协议。以下网页是安全实现远程控制的一个例子:
http://routerIP/cgi-bin/;command_to_execute
目前有超过200款无线路由器及嵌入式设备均在使用DD-WRT固件,受影响的品牌包括Linksys, D-Link, Buffalo以及Netgear。Metasploit的用户可以点击这个链接下载有关的漏洞检测模块,检查自己的路由器是否会受到这个漏洞的影响。
DD-WRT的开发者Sebastian Gottschall刚刚发布了修补这个漏洞的临时补丁,有兴趣的读者可以点击这个链接进行下载。