漏洞分享 - ASUS RT-AX88U存在多種漏洞
ASUS RT-AX88U存在多種漏洞
一、摘要
ASUS RT-AX88U存在阻斷服務(DoS)和Stored XSS漏洞,遠端攻擊者可發出包含使用者名稱的HTTP請求,進而導致httpd在進行字串比對時出現功能中斷,觸發阻斷服務(DoS)攻擊。而針對Stored XSS漏洞,則是設備端自訂設備圖示功能有存在該漏洞,攻擊者可用一般使用者權限登入後,利用帶有JavaScript語法的圖片,進行儲Stored XSS攻擊。
二、存在風險
ASUS RT-AX88U存在阻斷服務(DoS)和Stored XSS漏洞,遠端攻擊者可發出包含使用者名稱的HTTP請求,進而導致httpd在進行字串比對時出現功能中斷,觸發阻斷服務(DoS)攻擊。而針對Stored XSS漏洞,則是設備端自訂設備圖示功能有存在該漏洞,攻擊者可用一般使用者權限登入後,利用帶有JavaScript語法的圖片,進行儲Stored XSS攻擊,其影響系統或版本資訊如下:
- RT-AX88U 3.0.0.4.388.23110 and prior
- RT-AX88U 3.0.0.4.388_22525-gd35b8fe(含)以前版本
建議改善措施:請更新至最新版本。
- https://www.twcert.org.tw/tw/cp-132-7281-dc87d-1.html
- https://www.twcert.org.tw/tw/cp-132-7280-bea85-1.html
- https://www.twcert.org.tw/tw/cp-132-7279-05760-1.html