![]() |
PCDVD數位科技討論區
(https://www.pcdvd.com.tw/index.php)
- 七嘴八舌異言堂
(https://www.pcdvd.com.tw/forumdisplay.php?f=12)
- - 超過9萬台D-Link除役NAS發現後門漏洞
(https://www.pcdvd.com.tw/showthread.php?t=1207694)
|
---|
超過9萬台D-Link除役NAS發現後門漏洞
https://www.informationsecurity.com....aspx?aid=11026
近日外媒報導,多款已停止維護的 D-Link NAS 裝置存在任意命令注入和硬編碼後門漏洞。 研究人員表示,漏洞存在於 nas_sharing.cgi uri 中,主要因為兩個原因:一是存在硬編碼的憑證所造成的後門,二是系統參數存在命令注入漏洞。 該「後門」帳號的使用者名稱為 messagebus,且不需密碼。 我寧可買對岸的TP-Link也不願買D-Link :think: |
引用:
還好吧 對於停更的設備 你要要求甚麼 群輝跟q那幾家也是阿 反正別把nas當成完美的 隔離於外網 密碼與系統常更新 要不就直接雲端 網路設備哪有什麼完美的 |
引用:
他這個有硬編碼後門... 不是甚麼設備都停更這種理由可以塘塞的 這個不解釋清楚問題會很大 |
引用:
如果是那種在更新期間發現有漏洞都無法HOTFIX的後門 那就該召回了吧? |
因為吃了某店家的食物回去拉肚子。
以後就只能去吃了會拉肚子的店家吃? :jolin: |
D-Link目前沒有NAS的產品線
臨時想要修補高危險漏洞恐怕也難 只是他自己專業就是走網管設備 如果不設法修補 相關設備也許會被國外禁售或是公司被起訴之類的 類似案例:華碩因路由器資安漏洞遭起訴一案與美國聯邦貿易委員會達成和解 https://stli.iii.org.tw/article-det...=55&tp=1&d=7201 |
引用:
靠,北邊走.... 早就該好好罰D-Link了 , 我跟它們也有仇 , 早就看不順眼了!! :mad: :mad: :mad: |
這個漏洞要能向cgi發送請求
基本防護方式就是限制可連線的IP |
D-link的意思是停更後,為了資料安全,請去買別家的硬體設備
既然早晚都要買別家的設備,不如一開始就不要買D-link:mad: 華芸之前某幾個型號停更後,ezconnect被破台,沒幾天就放出更新檔 |
硬編碼憑證<===是不是直接寫在程式碼裡面 :rolleyes:
|
所有的時間均為GMT +8。 現在的時間是06:47 AM. |
vBulletin Version 3.0.1
powered_by_vbulletin 2025。