Не секрет, что даже самая надёжная защита порой может подвести. В маршрутизаторе TP-Link Omada ER605 обнаружили ряд уязвимостей, позволяющих злоумышленникам удалённо выполнять код без необходимости авторизации. Анализ ситуации был проведён независимым экспертом, который изучил внутренний сервис динамического DNS, используемый устройством для обновления сетевых записей.
Уязвимости затрагивают устройство с прошивкой ниже версии ER605(UN)_V2_2.2.4. Основная угроза исходит от демона cmxddnsd, который отвечает за DDNS и запускается с повышенными правами. Ошибки в обработке сетевых пакетов позволяют злоумышленникам использовать переполнение буфера для перехвата управления. Три уязвимости, отмеченные под идентификаторами CVE-2024-5242, CVE-2024-5243 и CVE-2024-5244, объединяются в одну атаку.
Используя модифицированную схему кодирования и DES-шифрование, атакующий может обойти системные ограничения. Процесс эксплуатации включает утечку данных и подмену адреса возврата, что позволяет запустить вредоносные команды. Необходима роль посредника в сетевом трафике, что делает атаку реальной. Производителю рекомендовано обновить прошивку для устранения уязвимостей.
Кроме того, запланирован вебинар 19 февраля в 11:00, где Тимофей Викулин обсудит оптимизацию работы ИБ-команд. Участие бесплатное.
