Tổng hợp các mẫu Router Netgear chứa lỗ hổng bảo mật RCE nghiêm trọng
Hãng thiết bị mạng Netgear vừa tung ra bản vá cho một lỗ hổng nghiêm trọng trên một số mẫu router. Khai thác lỗ hổng này hacker có thể triển khai các cuộc tấn công thực thi code từ xa (RCE) nhằm chiếm quyền kiểm soát hệ thống bị ảnh hưởng.
Lỗ hổng này được gán mã CVE-2021-40847 và ảnh hưởng tới các model router sau:
-
R6400v2 (vá lỗi bằng bản firmware 1,0,4,120)
-
R6700 (vá lỗi bằng bản firmware 1,0,2,26)
-
R6700v3 (vá lỗi bằng bản firmware 1,0,4,120)
-
R6900 (vá lỗi bằng bản firmwaren 1,0,2,26)
-
R6900P (vá lỗi bằng bản firmware 3,3,142_HOTFIX)
-
R7000 (vá lỗi bằng bản firmware 1,0,11,128)
-
R7000P (vá lỗi bằng bản firmware 1,3,3,142_HOTFIX)
-
R7850 (vá lỗi bằng bản firmware 1,0,5,76)
-
R7900 (vá lỗi bằng bản firmware 1,0,4,46)
-
R8000 (vá lỗi bằng bản firmware 1,0,4,76)
-
RS400 (vá lỗi bằng bản firmware 1,5,1,80)

Theo nhà nghiên cứu bảo mật Adam Nichols của hãng GRIMM, lỗ hổng này nằm trong Circle, một thành phần của bên thứ ba trong firmware. Nó cung cấp các tính năng kiểm soát cho phụ huynh trong các thiết bị Netgear.
Nguy hiểm hơn, vấn đề liên quan đến cơ chế cập nhật (deamon) của Circle, được bật để chạy theo mặc định ngay cả khi router chưa được thiết lập để giới hạn thời gian truy cập. Điều này dẫn tới việc hacker có thể thực hiện RCE dưới quyền root thông qua tấn công Man-in-the-Middle (MitM).
Hi vọng những chia sẻ trên của FUNiX sẽ giúp bạn cẩn thận hơn trong việc bảo mật RCE.
Lương Thuận – Tổng hợp từ Group 7Zone
ĐĂNG KÝ TƯ VẤN HỌC LẬP TRÌNH TẠI FUNiX
Bài liên quan
Prompt Injection là gì? Cách giảm rủi ro cho ứng dụng LLM
Prompt Injection khiến nội dung ngoài làm LLM lệch mục tiêu, như tiết lộ dữ liệu hay gọi sai công cụ. Tấn công có thể trực tiếp qua prompt hoặc gián tiếp qua tài liệu, email, web. Giảm rủi ro...
Dùng AI làm slide thuyết trình: từ dàn ý đến bản duyệt cuối
AI có thể lập dàn ý, rút gọn nội dung và tạo bản nháp slide theo mục tiêu, tài liệu và người nghe. Người trình bày vẫn cần kiểm chứng dữ kiện, nguồn, biểu đồ, quyền hình ảnh rồi chỉnh...
Code review bằng AI: quy trình kiểm tra mã mà không bỏ qua con người
AI có thể hỗ trợ code review bằng cách tìm vấn đề tiềm ẩn trong diff, gợi ý test và nêu rủi ro bảo mật. Mỗi nhận xét là giả thuyết cần kiểm tra bằng repository, test và reviewer. Người...
AI Agent cho quản lý dự án: workflow từ kế hoạch đến báo cáo
AI Agent cho quản lý dự án có thể tổng hợp trạng thái, nêu phụ thuộc và chuẩn bị báo cáo từ nguồn được phép. Agent cần gắn nguồn, thời điểm và mục chưa rõ. PM xác minh trước khi...
LLM Observability là gì? Theo dõi chất lượng ứng dụng AI sau triển khai
LLM observability giúp theo dõi ứng dụng dùng mô hình ngôn ngữ qua trace, log, metric, phiên bản prompt, nguồn truy xuất, lỗi và độ trễ. Nó hỗ trợ tìm nguyên nhân sự cố. Để đánh giá chất lượng, cần...
ChatGPT là gì? Cách sử dụng, ví dụ và lưu ý khi kiểm chứng
ChatGPT là trợ lý AI của OpenAI, hỗ trợ viết, học tập, lập kế hoạch, lập trình và phân tích. Người dùng nêu nhiệm vụ, bổ sung bối cảnh rồi kiểm tra câu trả lời trước khi sử dụng. Tính...
XR là gì? Giải thích Extended Reality, AR, VR và MR
XR (Extended Reality) bao trùm trải nghiệm kết hợp nội dung số với môi trường thực hoặc tạo không gian ảo. AR đặt nội dung lên thế giới thật; VR đưa người dùng vào môi trường mô phỏng; MR cho...
Ứng dụng AI trong Excel: 7 tác vụ giúp người đi làm xử lý dữ liệu nhanh hơn
AI trong Excel có thể giải thích công thức, gợi ý làm sạch dữ liệu và tóm tắt xu hướng. Khả năng phụ thuộc công cụ, phiên bản và quyền tài khoản. Làm trên bản sao, đối chiếu kết quả...
Bình luận (0
)