Root-Lücke in freier Router-Firmware DD-WRT

doc456

IPPF-Urgestein
Mitglied seit
27 Apr 2006
Beiträge
15,684
Punkte für Reaktionen
10
Punkte
38
heise Security Meldung vom 22.07.2009 14:51
Die Verwaltungsoberfläche der freien Router-Firmware DD-WRT besitzt in der aktuellen stabilen Fassung eine Lücke, die es Angreifer erlaubt, auf dem Router Programme mit Root-Rechten zu starten. Die auf milw0rm und im DD-WRT-Forum beschriebene Lücke beruht auf der fehlenden Behandlung von Metazeichen beim Query-String in DD-WRTs Webserver httpd. Dieser führt selbst dann Programme aus, wenn niemand angemeldet ist.
Quelle und weiter hier...
 
Jo, ein Glück haben wir auf allen unseren Kundenroutern:

1) Tomato drauf
2) Fernzugriff (wenn überhaupt) nur per HTTPS & IP-Filter auf unsere Feste IP aus dem Büro ;-)

-Matthias
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.