互联网技术 / 互联网资讯 · 2023年12月24日

思科RV系列路由器存在执行任意代码漏洞,建议立即升级

4月15日,思科发布了安全公告,思科小型企业RV系列路由器发现执行任意代码漏洞,建议尽快升级。以下是漏洞详情:

漏洞详情

来源: 1.CVE-2021-1309 CVSS评分:8.8 严重程度:高 思科小型企业RV系列路由器的LLDP实施中的漏洞可能允许未经身份验证的攻击者在受影响的设备上执行任意代码,或导致设备重新加载。 此漏洞是由于缺少某些LLDP数据包头字段的长度验证所致。攻击者可以通过将恶意LLDP数据包发送到目标路由器来利用此漏洞。成功利用此漏洞可能使攻击者在受影响的路由器上执行代码,或导致其意外重新加载,从而导致拒绝服务状态。 2.CVE-2021-1251 CVSS评分:7.4 严重程度:高 思科小型企业RV系列路由器的LLDP实施中的漏洞可能允许未经身份验证的攻击者在受影响的设备上造成内存泄漏。 此漏洞是由于缺少某些LLDP数据包头字段的长度验证所致。攻击者可以通过将恶意LLDP数据包发送到目标路由器来利用此漏洞。成功的利用可能会导致受影响的设备持续消耗内存,并最终导致其重新加载,从而导致拒绝服务状态。 3.CVE-2021-1308 CVSS评分:7.4 严重程度:高 思科小型企业RV系列路由器的LLDP实施中的漏洞可能允许未经身份验证的攻击者导致受影响的路由器意外重新加载。 此漏洞是由于缺少某些LLDP数据包头字段的长度验证所致。攻击者可以通过将恶意LLDP数据包发送到目标路由器来利用此漏洞。成功的利用可能使攻击者导致受影响的路由器意外重新加载,从而导致拒绝服务状态。

受影响产品 如果这些漏洞正在运行易受攻击的固件版本并启用了LLDP,则这些漏洞会影响以下Cisco SMall BUSineSS RV系列路由器: RV132W ADSL2+ WiReleSS-N VPN RouteR RV134W VDSL2 WiReleSS-AC VPN RouteR RV160 VPN RouteR RV160W WiReleSS-AC VPN RouteR RV260 VPN RouteR RV260P VPN RouteR wITh PoE RV260W WiReleSS-AC VPN RouteR RV320 Dual GigabIT WAN VPN RouteR RV325 Dual GigabIT WAN VPN RouteR RV340 Dual WAN GigabIT VPN RouteR RV340W Dual WAN GigabIT WiReleSS-AC VPN RouteR RV345 Dual WAN GigabIT VPN RouteR RV345P Dual WAN GigabIT PoE VPN RouteR

解决方案 思科已经发布了免费软件更新。建议客户如下表所示升级到适当的固定固件版本: 1.RV132W升级至1.0.1.15及更高版本 2.RV134W升级至1.0.1.21及更高版本 3.RV160,RV160W,RV260,RV260P和RV260W升级至1.0.01.03及更高版本 4.RV320和RV325 参考有关Cisco RV320和RV325双千兆位WAN VPN路由器的信息,请参阅终止销售和寿命终止公告。 5.RV340,RV340W,RV345和RV345P升级至1.0.03.21及更高版本 查看更多漏洞信息 以及升级请访问官网:https://Tools.cisco.coM/security/centeR/content/CiscosecurityAdvisoRy/cisco-sa-FAst-ZqR6DD5

OpenMagic API

Need more than content? Move into the product flow.

If you are here for model access, pricing, developer docs, or the future API console, the dedicated product path now lives on api.openmagic.ai.

登录免费注册