D-Link Central WiFiManager xavfli zaifliklarni tuzatadi

D-Link Central WiFiManager xavfli zaifliklarni tuzatadi

D-Link Central WiFiManager xavfli zaifliklarni tuzatadi

Zaifliklar saytlararo skriptlar va masofaviy kodlarni bajarish imkonini beradi.

D-Link o’zining Central WiFiManager simsiz tarmoq boshqaruv vositasidagi bir nechta zaifliklarni tuzatdi, bu esa saytlararo skriptlar va masofaviy kodlarni bajarish imkonini beradi. Central WiFiManager dasturiy ta’minot boshqaruvchisi administratorlarga korxonalarda simsiz tarmoq boshqaruvi ish jarayonlarini soddalashtirishga yordam beradi. Markazlashtirilgan server masofaviy tarmoq boshqaruvi va monitoringi uchun ishlatiladi. Asbobni ham mahalliy, ham bulutda joylashtirish mumkin.

SecureAuth/CoreSecurity tadqiqotchilari dasturiy ta’minotda to’rtta xavfli zaiflikni, jumladan, kodni o’zboshimchalik bilan bajarishga imkon beradigan zaifliklarni aniqladilar. Muammo Central WiFiManager for Windows 1.03 versiyasi va boshqa versiyalariga ta’sir qiladi.

CVE-2018-17440 zaifligi veb-ilovaning 9000 portida ishlaydigan FTP serverida standart hisob ma’lumotlari (admin/admin) mavjudligi sababli mavjud. Ushbu hisob ma’lumotlaridan foydalanib, tajovuzkor maqsadli serverga ulanishi va maxsus konfiguratsiya qilingan PHP faylini yuklashi mumkin, bu esa so’ralganda kodni bajarishga olib keladi.

CVE-2018-17442 zaifligi foydalanuvchilarga RAR arxivlarini yuklash imkonini beruvchi Central WiFiManager funksiyasi bilan bog’liq. Vakolatli tajovuzkor ushbu zaiflikdan foydalanib, PHP faylini o’z ichiga olgan arxivni yuklashi mumkin, uning mazmuni veb-ilova kontekstida bajariladi.

Yana ikkita zaiflik saytlararo skriptlarni yaratishga imkon beradi va UpdateSite (CVE-2018-17443) va addUser (CVE-2018-17441) funksiyalariga, aniqrog’i, sayt nomi va foydalanuvchi nomi parametrlariga ta’sir qiladi.

Tadqiqotchilar ishlab chiqaruvchiga muammolar haqida shu yilning 4-iyunida xabar berishdi va D-Link ularni 1.03R0100-Beta1 versiyasida tuzatdi.

O‘xshash maqolalar