7.7-171114) شناسایی شده است که می‌تواند توسط مهاجمان از راه دور سوء‌استفاده شود. شدت این آسیب‌پذیری با نمره CVSS برابر 9.0 (High) گزارش شده و کد اکسپلویت آن اکنون در دسترس عموم است. انتشار عمومی اکسپلویت و پاسخ ندادن فروشنده، این موضوع را برای کاربران این دستگاه‌ها دارای ریسک جدی می‌کند.

شرح فنی
آسیب‌پذیری مربوط به تابع strcpy در مسیر /goform/formFireWall در رابط مدیریتی دستگاه است. مهاجم با ارسال داده‌های دستکاری‌شده در پارامتر GroupName می‌تواند موجب overflow شدن بافر شود (buffer overflow). از آنجا که این نقطه‌ضعف در لایه‌ای از نرم‌افزار است که ورودی‌های مدیریتی را پردازش می‌کند، امکان اجرای کد از راه دور (Remote Code Execution) یا ایجاد Denial of Service بر روی دستگاه وجود دارد، بسته به نحوه بهره‌برداری اکسپلویت.

نکات مهم
– محصول آسیب‌پذیر: UTT HiPER 810G (نسخه‌های تا و از جمله 1.7.7-171114)
– نقطه آسیب‌پذیر: strcpy در /goform/formFireWall، پارامتر GroupName
– برد حمله: از راه دور (remote)
– وضعیت افشای اطلاعات: اکسپلویت عمومی شده است
– تماس با فروشنده: گزارش شده که تماس گرفته شده اما پاسخی دریافت نشده
– شدت: CVSS 9.0 (High)

خطرات عملی
با توجه به عمومی شدن اکسپلویت، دستگاه‌هایی که رابط مدیریت‌شان در دسترس شبکه‌های ناامن یا اینترنت قرار دارد در معرض خطر بسیار بالایی هستند. مهاجم می‌تواند با بهره‌برداری موفق، کنترل دستگاه را به دست گیرد، ترافیک شبکه را تغییر دهد، پیکربندی را مخدوش کند یا از دستگاه برای حملات بعدی استفاده کند.

راهنمای فوری برای کاهش ریسک
– دسترسی به رابط مدیریتی را فوراً محدود کنید: دسترسی به پورت‌ها و صفحات مدیریتی (از جمله مسیر /goform/formFireWall) را از خارج شبکه مسدود کنید یا تنها به آدرس‌های IP مورد اعتماد محدود نمایید.
– اگر امکان دارد Remote Management را غیرفعال کنید تا زمان ارائه پچ رسمی.
– از فایروال و ACL برای جلوگیری از درخواست‌هایی که به مسیرهای مدیریتی ارسال می‌شوند استفاده کنید.
– لاگ‌های وب‌سرور/دستگاه را برای درخواست‌های مشکوک بررسی کنید، به‌ویژه ورودی‌های طولانی یا حاوی الگوهای غیرطبیعی در پارامتر GroupName.
– سیستم‌های IDS/IPS را برای شناسایی و مسدودسازی الگوهای اکسپلویت پیکربندی کنید؛ در صورت امکان امضاهای جدید مربوط به این آسیب‌پذیری را اعمال نمایید.
– اگر firmware به‌روزرسانی رسمی منتشر شد، آن را فوراً نصب کنید.
– در صورت مشاهده هرگونه فعالیت مشکوک، دستگاه را ایزوله و برای تحلیل و پاک‌سازی اقدام کنید؛ ممکن است نیاز به بازنشانی تنظیمات و بررسی کامل برای backdoor یا persistence باشد.
– تغییر رمزهای عبور مدیریتی و بررسی حساب‌های غیرمجاز نیز توصیه می‌شود.

پیشنهاد برای مدیران شبکه و امنیت
– فهرست تمام دستگاه‌های UTT HiPER 810G را در شبکه استخراج و سطح دسترسی آن‌ها را ارزیابی کنید.
– در صورت امکان تا زمان رفع مشکل، دسترسی مدیریتی فقط از طریق شبکه‌های امن داخلی یا VPN مجاز باشد.
– هماهنگی با تیم‌های فنی و تهیه نسخه پشتیبان از پیکربندی‌ها پیش از هر اقدام اصلاحی.

وضعیت افشا و پیگیری
طبق گزارش، پژوهشگران یا افشاگران تلاش کرده‌اند فروشنده را از این آسیب‌پذیری مطلع کنند، اما پاسخی دریافت نکرده‌اند؛ در نتیجه اکسپلویت در دسترس عموم قرار گرفته است. به همین دلیل اقدمات فوری از سوی سازمان‌هایی که از این محصول استفاده می‌کنند ضروری است.

اقدام بعدی
مدیران باید به‌سرعت وضعیت قرار گرفتن دستگاه‌ها در معرض اینترنت را بررسی، راهکارهای موقت را اعمال و پیگیری انتشار پچ رسمی توسط فروشنده را ادامه دهند. همچنین پیشنهاد می‌شود لاگ‌ها برای نشانه‌های سوء‌استفاده بررسی شوند و در صورت شک به نفوذ، تیم پاسخ به حادثه درگیر گردد.

برای جزئیات بیشتر، از جمله جزئیات CVSS، محصولات تحت تأثیر، جدول زمانی و موارد دیگر، به پیوند مراجعه کنید.