多款ASUS路由器存在嚴重安全性漏洞 - 3C

Bennie avatar
By Bennie
at 2017-05-13T21:39

Table of Contents



先前有捧油問梅林版是否受影響,昨天梅林更新380.66才寫進

CVE-2017-5891, CVE-2017-5892, CVE-2017-6547


而CVE-2017-6548, CVE-2017-6549看紀錄是在380.65_2 (10-Mar-2017)就已補上



應該很多人和我一樣拿到機器第一件事就是刷梅林,請記得更新哦。


https://asuswrt.lostrealm.ca/changelog

380.66 (12-May-2017)
- NEW: Merged with GPL 380_7378
Notable changes:
* Port forwards can select a specific source IP
* Security fixes for CVE-2017-5891, CVE-2017-5892
and CVE-2017-6547
Note:
* If you are experiencing new wifi stability
issues, try disabling Airtime Fairness on
the Wireless -> Professional page (on all
bands).




※ 引述《hn9480412 (ilinker)》之銘言:
: https://goo.gl/dI7iCd
: 這個大約上個月就已經提供下載更新
: 目前統計出來的產品都是RT開頭的網通產品。若不計同樣型號的衍生產品有40種
: 這幾個路由器存在下列安全性漏洞
: CVE-2017-5891 - ASUSWRT管理介面沒有跨站請求偽造(CSRF)保護,導致遠端攻擊者可以
: 透過此手法進行攻擊並取得路由器最高權限
: CVE-2017-5892 - 與上述漏洞類似,但這個是透過JSONP進行攻擊。並會洩漏
: 外部IP、WebDAV數據等機密資訊
: CVE-2017-6547
: CVE-2017-6548
: CVE-2017-6549
: 如果在管理頁面網址輸入超過50個字就會觸發此漏洞。遠端攻擊者可以使用跨網站指令碼
: (XSS)執行JavaScript進行攻擊
: 同時還有修正了一個XML函數漏洞
: 受影響產品清單
: RT-AC51U
: RT-AC52U B1
: RT-AC53
: RT-AC53U
: RT-AC55U
: RT-AC56R
: RT-AC56S
: RT-AC56U
: RT-AC66U
: RT-AC68U
: RT-AC68UF
: RT-AC66R
: RT-AC66U
: RT-AC66W
: RT-AC68W
: RT-AC68P
: RT-AC68R
: RT-AC68U
: RT-AC87R
: RT-AC87U
: RT-AC88U
: RT-AC1200
: RT-AC1750
: RT-AC1900P
: RT-AC3100
: RT-AC3200
: RT-AC5300
: RT-N11P
: RT-N12 (D1 version only)
: RT-N12+
: RT-N12E
: RT-N16
: RT-N18U
: RT-N56U
: RT-N66R
: RT-N66U (B1 version only)
: RT-N66W
: RT-N300
: RT-N600
: RT-4G-AC55U – [目前無韌體可更新]
: 如果有使用上述產品以及衍生型號,EX:RT-AC66U_B1(RT-AC66U+)的請從路由器設定或是
: 從官網下載v3.0.0.4.380.7378版本韌體
: 如果已經安裝的韌體版本是v3.0.0.4.380.7378或是以上的話就代表沒有問題

--
標題 [新聞] 馬面未喊「連勝文」 證人:聽錯
startlequiet:你半年前聽錯 今天又聽錯? 12/19 23:02
estupid:小的記錯了大人12/19 23:02
skn60694:回春堂朱二表示:12/19 23:02
F12:你只進半斤砒霜 哪來一斤砒霜賣別人 12/19 23:02
startlequiet:靠北123樓順序反了啦 12/19 23:02

--
Tags: 3C

All Comments

Liam avatar
By Liam
at 2017-05-18T13:54
你半年前聽錯 今天又聽錯?
靠北123樓順序反了啦
Cara avatar
By Cara
at 2017-05-22T15:17
小的記錯了大人
Hamiltion avatar
By Hamiltion
at 2017-05-26T22:03
回春堂朱二表示:
Zanna avatar
By Zanna
at 2017-05-30T15:45
你只進半斤砒霜 哪來一斤砒霜賣別人
Anonymous avatar
By Anonymous
at 2017-06-01T16:16
這個安全漏洞跟這波災情有關聯嗎
Catherine avatar
By Catherine
at 2017-06-05T16:58
這次的災情是沒有更新。hacker利用smb漏洞進行攻擊
Gilbert avatar
By Gilbert
at 2017-06-10T08:35
且另外一個條件是你的電腦的445 port有沒有被打開。
Steve avatar
By Steve
at 2017-06-12T15:27
Hacker會去try每台電腦的445 port成功就直接用smb注
漏洞進行攻擊植入勒索軟體
Michael avatar
By Michael
at 2017-06-12T20:38
比較應急的作法是先從防火墻設定把445埠關閉
Lucy avatar
By Lucy
at 2017-06-16T13:22
還在用RT-N16+梅林的剩三個選擇...刷官韌,改刷蕃茄
還是等看看John9527的LTS版有沒有辦法修掉
Ethan avatar
By Ethan
at 2017-06-16T19:41
軟體和分享器的防火墻都可以設定。不過有些防毒軟鰥
軟體預設就會把445埠關閉了(像是卡巴斯基)。積極
Thomas avatar
By Thomas
at 2017-06-17T06:52
我現在是刷成advancedtomato等John9527...
Kyle avatar
By Kyle
at 2017-06-19T16:35
的作法是要把windows 更新補齊。這個漏洞在3月
Brianna avatar
By Brianna
at 2017-06-22T05:36
就已經修正並放在3月份彙整更新內
Tristan Cohan avatar
By Tristan Cohan
at 2017-06-25T09:51
買了AC68U後也沒再吃番茄,畢竟NAT性能輸太多...
Sarah avatar
By Sarah
at 2017-06-26T12:30
主要版上用RT-N16/N18的應該也還不少,但是現在梅林
Connor avatar
By Connor
at 2017-06-29T01:37
停止支援N16然後原生不支援N18,如果是用這兩台的
Kristin avatar
By Kristin
at 2017-07-02T13:38
除了刷蕃茄/官韌幾乎沒其他選擇了
Elizabeth avatar
By Elizabeth
at 2017-07-03T05:36
N18不是有更新嗎?我今天才買N18就有收到跟AC66U
一樣的更新了
喔,看錯。我以為你是說官方的韌體
Kelly avatar
By Kelly
at 2017-07-06T21:52
N16想要用梅林還有John9527,不過他的source是用374
Tristan Cohan avatar
By Tristan Cohan
at 2017-07-07T02:30
能不能單獨移植安全性更新我也不知道,不然就是看他
Cara avatar
By Cara
at 2017-07-07T19:13
source要不要改用新的380...
Tristan Cohan avatar
By Tristan Cohan
at 2017-07-11T04:30
這時候ASUSWRT高價機型的價值(刷機)就展現出來了XD
Delia avatar
By Delia
at 2017-07-14T13:56
Win7和分享器的防火墻都是只出不進
除非你自己把防火牆關閉
或者是蠢到把SAMBA分享到網際網路上
Jacky avatar
By Jacky
at 2017-07-17T13:35
或者是去伊莉傻傻的按這個
Donna avatar
By Donna
at 2017-07-18T00:47
http://i.imgur.com/B244hhp.jpg
*防火牆

26K 大學機

Una avatar
By Una
at 2017-05-13T21:39
預算/用途:26K CPU (中央處理器):Intel I5-7400【四核】3.0GHz(↑3.5GHz)/6M/HD630/65W 5400元 MB (主機板):微星 B250 GAMING M3 3690元 RAM (記憶體):金士頓 8G DDR4-2400 1550元 VGA ...

ASUS Z170 PRO GAMING搞笑設定

Suhail Hany avatar
By Suhail Hany
at 2017-05-13T21:28
過了半年多,上個月一次踢到電線斷電, 昨天又一次下大雨莫名跳電, 都遇到斷電後都要過很久才能重開機的問題(半小時之類的吧,去吃吃東西洗個澡才能開) 上個月遇到後,把PSU拆下來直接戳,PSU是會動的, 這應該表示不是PSU的問題了吧!? Google啊google後,找到了一篇2010年的文章,好久 ...

12K文書影音機

Charlotte avatar
By Charlotte
at 2017-05-13T20:21
預算/用途:12K左右,上網文書影片(不玩遊戲) CPU (中央處理器):Intel Pentium G4560 3.5GHZ MB (主機板):微星 B250M MORTAR RAM (記憶體):金士頓8GB D4 2400 *2 VGA (顯示卡):無 HDD ( ...

華碩ROG-STRIX-RX580-O8G-GAMING測試開箱

Xanthe avatar
By Xanthe
at 2017-05-13T20:11
UNIKOand#39;s hardware - Pc建築大師 PTT開箱文首發 此為PTT精簡版開箱,遊戲測試開箱詳情請看 https://goo.gl/S7QwTZ 最近的 AMD 很忙,不再是簡報王XXXXXD 有端出一些不錯的商品來讓玩家多一種選擇; 今天要開箱測試的也是 AMD 3A平台目前最強的 ...

25K多工娛樂機

Vanessa avatar
By Vanessa
at 2017-05-13T17:06
預算/用途:約25k,平時工作,閒暇時頂多打打WOW、OW、STEAM遊戲、常多開程式 CPU (中央處理器):R5 1600 MB (主機板):1.MSI B350 BAZOOKA 2.華碩 B350 PRIME-PLUS RAM (記憶體):美光 ...