7.7-171114) شناسایی شده است که میتواند توسط مهاجمان از راه دور سوءاستفاده شود. شدت این آسیبپذیری با نمره CVSS برابر 9.0 (High) گزارش شده و کد اکسپلویت آن اکنون در دسترس عموم است. انتشار عمومی اکسپلویت و پاسخ ندادن فروشنده، این موضوع را برای کاربران این دستگاهها دارای ریسک جدی میکند.
شرح فنی
آسیبپذیری مربوط به تابع strcpy در مسیر /goform/formFireWall در رابط مدیریتی دستگاه است. مهاجم با ارسال دادههای دستکاریشده در پارامتر GroupName میتواند موجب overflow شدن بافر شود (buffer overflow). از آنجا که این نقطهضعف در لایهای از نرمافزار است که ورودیهای مدیریتی را پردازش میکند، امکان اجرای کد از راه دور (Remote Code Execution) یا ایجاد Denial of Service بر روی دستگاه وجود دارد، بسته به نحوه بهرهبرداری اکسپلویت.
نکات مهم
– محصول آسیبپذیر: UTT HiPER 810G (نسخههای تا و از جمله 1.7.7-171114)
– نقطه آسیبپذیر: strcpy در /goform/formFireWall، پارامتر GroupName
– برد حمله: از راه دور (remote)
– وضعیت افشای اطلاعات: اکسپلویت عمومی شده است
– تماس با فروشنده: گزارش شده که تماس گرفته شده اما پاسخی دریافت نشده
– شدت: CVSS 9.0 (High)
خطرات عملی
با توجه به عمومی شدن اکسپلویت، دستگاههایی که رابط مدیریتشان در دسترس شبکههای ناامن یا اینترنت قرار دارد در معرض خطر بسیار بالایی هستند. مهاجم میتواند با بهرهبرداری موفق، کنترل دستگاه را به دست گیرد، ترافیک شبکه را تغییر دهد، پیکربندی را مخدوش کند یا از دستگاه برای حملات بعدی استفاده کند.
راهنمای فوری برای کاهش ریسک
– دسترسی به رابط مدیریتی را فوراً محدود کنید: دسترسی به پورتها و صفحات مدیریتی (از جمله مسیر /goform/formFireWall) را از خارج شبکه مسدود کنید یا تنها به آدرسهای IP مورد اعتماد محدود نمایید.
– اگر امکان دارد Remote Management را غیرفعال کنید تا زمان ارائه پچ رسمی.
– از فایروال و ACL برای جلوگیری از درخواستهایی که به مسیرهای مدیریتی ارسال میشوند استفاده کنید.
– لاگهای وبسرور/دستگاه را برای درخواستهای مشکوک بررسی کنید، بهویژه ورودیهای طولانی یا حاوی الگوهای غیرطبیعی در پارامتر GroupName.
– سیستمهای IDS/IPS را برای شناسایی و مسدودسازی الگوهای اکسپلویت پیکربندی کنید؛ در صورت امکان امضاهای جدید مربوط به این آسیبپذیری را اعمال نمایید.
– اگر firmware بهروزرسانی رسمی منتشر شد، آن را فوراً نصب کنید.
– در صورت مشاهده هرگونه فعالیت مشکوک، دستگاه را ایزوله و برای تحلیل و پاکسازی اقدام کنید؛ ممکن است نیاز به بازنشانی تنظیمات و بررسی کامل برای backdoor یا persistence باشد.
– تغییر رمزهای عبور مدیریتی و بررسی حسابهای غیرمجاز نیز توصیه میشود.
پیشنهاد برای مدیران شبکه و امنیت
– فهرست تمام دستگاههای UTT HiPER 810G را در شبکه استخراج و سطح دسترسی آنها را ارزیابی کنید.
– در صورت امکان تا زمان رفع مشکل، دسترسی مدیریتی فقط از طریق شبکههای امن داخلی یا VPN مجاز باشد.
– هماهنگی با تیمهای فنی و تهیه نسخه پشتیبان از پیکربندیها پیش از هر اقدام اصلاحی.
وضعیت افشا و پیگیری
طبق گزارش، پژوهشگران یا افشاگران تلاش کردهاند فروشنده را از این آسیبپذیری مطلع کنند، اما پاسخی دریافت نکردهاند؛ در نتیجه اکسپلویت در دسترس عموم قرار گرفته است. به همین دلیل اقدمات فوری از سوی سازمانهایی که از این محصول استفاده میکنند ضروری است.
اقدام بعدی
مدیران باید بهسرعت وضعیت قرار گرفتن دستگاهها در معرض اینترنت را بررسی، راهکارهای موقت را اعمال و پیگیری انتشار پچ رسمی توسط فروشنده را ادامه دهند. همچنین پیشنهاد میشود لاگها برای نشانههای سوءاستفاده بررسی شوند و در صورت شک به نفوذ، تیم پاسخ به حادثه درگیر گردد.
برای جزئیات بیشتر، از جمله جزئیات CVSS، محصولات تحت تأثیر، جدول زمانی و موارد دیگر، به پیوند مراجعه کنید.