Root-Lücke in freier Router-Firmware DD-WRT

doc456

IPPF-Urgestein
Mitglied seit
27 Apr 2006
Beiträge
15,684
Punkte für Reaktionen
12
Punkte
38
heise Security Meldung vom 22.07.2009 14:51
Die Verwaltungsoberfläche der freien Router-Firmware DD-WRT besitzt in der aktuellen stabilen Fassung eine Lücke, die es Angreifer erlaubt, auf dem Router Programme mit Root-Rechten zu starten. Die auf milw0rm und im DD-WRT-Forum beschriebene Lücke beruht auf der fehlenden Behandlung von Metazeichen beim Query-String in DD-WRTs Webserver httpd. Dieser führt selbst dann Programme aus, wenn niemand angemeldet ist.
Quelle und weiter hier...
 
Jo, ein Glück haben wir auf allen unseren Kundenroutern:

1) Tomato drauf
2) Fernzugriff (wenn überhaupt) nur per HTTPS & IP-Filter auf unsere Feste IP aus dem Büro ;-)

-Matthias
 
Kostenlos!

Statistik des Forums

Themen
248,897
Beiträge
2,303,571
Mitglieder
378,535
Neuestes Mitglied
Richbrothers brotherhood