网件Netgear多款路由器存在任意命令注入漏洞 R7000 POC已经开始流传 据说升级固件都没用

简介:

上周五CERT/CC(美国计算机紧急事件响应小组协调中心)上周五发出安全公告,公告称NETGEAR R7000及R6400两款型号的路由器存在命令注入漏洞,并建议用户暂停使用这两款路由器,可能还有其他型号也受影响。

NS-CERT公告如下

Netgear R7000, 固件版本 1.0.7.2_1.1.93 以及更早期版本, R6400固件版本 1.0.1.6_1.0.4 以及更早期版本, 包含一个包含任意命令注入漏洞. 攻击者可能诱使用户访问巧尽心思构建的 web 站点,从而以根用户权限在受影响的路由器上执行任意命令.

这个漏洞已经证实在NETGEARR7000 和 R6400 型号中存在。社会报告还表明 R8000,固件版本 1.0.3.4_1.1.2,是易受伤害。其他型号也可能受到影响。

总得说来,即便采用最新版本固件,Netgear R700和R6400仍然可能被远程攻击者进行任意命令注入攻击。到目前为止,网件尚未发布修复补丁。

NETGEAR命令注入漏洞影响范围

Netgear R7000路由器,固件版本为1.0.7.2_1.1.93(可能包括更早版本);

Netgear R6400路由器,固件版本为1.0.1.6_1.0.4(可能包括更早版本);

CERT社区上报称,R8000,固件版本1.0.3.4_1.1.2也受影响;可能还有其他型号受到影响。

命令注入漏洞

采用以上版本的相应路由器包含了任意命令注入漏洞。被攻击者点击恶意构造的网站后,远程未授权攻击者就能以Root权限执行任意命令;局域网内的攻击者则可通过直接发出请求达成这一点,如访问:

http://<router_IP>/cgi-bin/;COMMAND

12月6日该漏洞poc被公布到 Exploit Database网站,有关该漏洞的PoC详情参见:

https://www.exploit-db.com/exploits/40889/

NETGEAR命令注入漏洞解决方案

目前尚无完善的解决方案,需要等待Netgear发布补丁。不过有一些缓解措施可以执行:

1.禁用web服务

http://<router_IP>/cgi-bin/;killall$IFS'httpd'

在执行这一步之后,除非重启,否则路由器的web管理操作就不可用了。

2.暂停使用

CERT还是强烈建议使用这些路由器的用户暂时不再再使用受影响的路由器,等待官方的修复补丁。

近期多起DDoS事件,都是Mirai物联网恶意软件利用视频监控系统、路由器的漏洞,其感染恶意程序,最终成为僵尸网络的一部分。最近名为BestBuy的黑客宣称,已经控制了320万台家用路由器,而且还将为这些路由器推送恶意固件更新。据说即便重启这些路由器也没用,僵尸网络大军依旧存在。前一阵 德国电信遭遇黑客攻击 ,90万台路由器下线也依旧余波未停。

网件Netgear多款路由器存在任意命令注入漏洞 的相关文章请参看

你以为只有国产摄像头才有问题吗? Mirai物联网恶意软件可能盯上80款索尼摄像头

杭州雄迈承认其产品成为DDoS帮凶 上周五美国发生大面积DDoS攻击事件

【报告下载】 绿盟科技发布2016网络视频监控系统安全报告 台湾、广东、江苏、福建视频系统问题最多

物联网恶意软件Mirai攻击Sierra Wireless工业网关 黑客利用设备默认密码进行固件升级

【报告下载】 物联网恶意软件“Mirai”源代码被黑客公开 绿盟科技分析报告开放下载

浙江大华摄像头被传用于DDoS攻击  杭州雄迈产品又爆root用户名和密码 欧洲委员会起草安全法规

Level3报告称中国大量摄像头被用于DDoS攻击 据说大华科技监控摄像头有漏洞




原文发布时间: 2017年3月24日  
本文由:freebuf 发布,版权归属于原作者
原文链接:http://toutiao.secjia.com/netgear-r7000-command-injection-vulnerability
本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站
相关文章
|
存储 安全 算法
Qt QStack 详解:从底层原理到高级用法
Qt QStack 详解:从底层原理到高级用法
721 0
|
人工智能 API 决策智能
MetaGPT( The Multi-Agent Framework):颠覆AI开发的革命性多智能体元编程框架
MetaGPT( The Multi-Agent Framework):颠覆AI开发的革命性多智能体元编程框架
MetaGPT( The Multi-Agent Framework):颠覆AI开发的革命性多智能体元编程框架
|
10月前
|
人工智能 自然语言处理 安全
直播带货效率提升300%:这个AI指令让技术人也能写出专业话术
技术人写直播话术太难?逻辑思维 vs 情感营销冲突大,学得慢、改得累。本文分享一套结构化AI指令,将专业带货方法论转化为可执行模板,支持多品类定制,30分钟生成高转化话术,助力开发者高效应对朋友求助或产品推广,轻松玩转直播文案。
2261 5
|
9月前
|
人工智能 DataWorks
Forrester Wave™: AI Platforms in China, Q4 2025发布,阿里云入选领导者
Forrester 发布《Forrester Wave: AI Platforms in China, Q4 2025》,阿里云位列领导者类别,在产品类别排名第二,战略类别排名第一。其中在25项评估细项中有19项拿到5分的满分评价,是获得满分(5分)评分数量最多的两家厂商之一。
|
6月前
|
人工智能 机器人 Linux
从零搭建专属AI数字助理:OpenClaw阿里云/本地完整部署、大模型接入与飞书对接流程
OpenClaw(Clawdbot)凭借强执行能力与长期记忆特性,成为2026年最适合搭建私人AI数字助理的开源框架,可用于竞品分析、内容运营、客服自动回复、文件管理、会议纪要等真实办公场景。本文以完全可复现的方式,提供**2026阿里云服务器部署、MacOS/Linux/Windows11本地部署**,并完整配置**阿里云百炼Coding Plan免费大模型**,同时支持飞书等办公工具接入,全程命令可直接复制,无多余术语,零基础也能一步步搭建属于自己的AI数字助理。
889 0
|
8月前
|
数据采集 存储 人工智能
企业如何建设数据治理系统?企业数据治理平台实施步骤及最佳实践
在数字化转型深水区,数据已成为核心资产。本文系统解析数据治理平台建设的六大步骤与多行业实践,提炼从战略锚定到运营迭代的可落地路径,助力企业破解数据孤岛、质量与安全难题,释放数据价值。
|
12月前
|
存储 编解码 JavaScript
【简创AIGC】创建剪映草稿
CREATE_DRAFT接口用于创建剪映草稿,支持自定义视频宽高(如1080P、720P、竖屏等)。成功后返回草稿URL及使用指南,适用于多种视频编辑场景。
|
人工智能 搜索推荐 数据挖掘
小红书电商 API 开启小红书店铺电商内容营销新范式
小红书电商 API 为商家提供自动化运营与内容营销新范式,支持商品管理、批量发布 UGC、数据分析等功能,提升效率、降低成本,助力品牌实现精准营销与用户深度互动。
|
机器学习/深度学习 存储 分布式计算
Java 大视界 --Java 大数据机器学习模型在金融风险压力测试中的应用与验证(211)
本文探讨了Java大数据与机器学习模型在金融风险压力测试中的创新应用。通过多源数据采集、模型构建与优化,结合随机森林、LSTM等算法,实现信用风险动态评估、市场极端场景模拟与操作风险预警。案例分析展示了花旗银行与蚂蚁集团的智能风控实践,验证了技术在提升风险识别效率与降低金融风险损失方面的显著成效。
|
Ubuntu 安全 Shell
Ubuntu 精通之路:12 个核心知识点从入门到高手
掌握这些知识点需要不断的学习和实践。建议在实际工作中多应用,将理论与实践相结合。遇到问题多查阅文档,多与社区交流。只有不断实践,不断积累,才能真正掌握 Ubuntu。

热门文章

最新文章