Специалисты зафиксировали уязвимость в службе UPnP (Universal Plug and Play, протокол автоматического обнаружения устройств), встроенной в микропрограммное обеспечение маршрутизаторов под управлением DD-WRT. Ошибка приводит к переполнению буфера в стеке и позволяет удаленному злоумышленнику вызвать отказ в обслуживании устройства. Информация об уязвимости внесена в Банк данных угроз безопасности информации (BDU) под идентификатором BDU:2026-11945.
Детали уязвимости
Уязвимость получила идентификатор CVE-2021-27137. Согласно бюллетеню, она затрагивает все версии DD-WRT до 45723 включительно. Для проведения атаки достаточно отправить на UDP-порт специально сформированные запросы. В результате происходит переполнение буфера, и служба аварийно завершает работу. Это делает маршрутизатор недоступным, что приводит к потере сетевого соединения для всех подключенных устройств. В зависимости от модели маршрутизатора может потребоваться его ручная перезагрузка, поскольку автоматическое восстановление не всегда предусмотрено.
По классификации CWE проблема относится к типу CWE-121 (переполнение буфера в стеке). Базовая оценка CVSS 3.1 составляет 9,8 балла из 10, что соответствует критическому уровню опасности. При этом в открытом доступе уже существует эксплойт, а сама брешь ранее использовалась в реальных атаках. В частности, как сообщается в исследованиях, вредоносная программа C0xmo, относящаяся к семейству Gafgyt, применяла CVE-2021-27137 для распространения на устройствах с различными архитектурами. Этот ботнет не только заражал новые маршрутизаторы, но и удалял конкурирующие вредоносные программы, что делало его особенно заметным.
Следует отметить, что CISA (Агентство по кибербезопасности и защите инфраструктуры США) включила CVE-2021-27137 в перечень известных эксплуатируемых уязвимостей. Это подтверждает, что проблема активно используется злоумышленниками. Поскольку DD-WRT является популярной альтернативной прошивкой для многих моделей маршрутизаторов, потенциальная зона поражения достаточно широка. Под угрозой могут оказаться как домашние сети, так и небольшие офисы, где такое оборудование применяется для организации доступа в интернет.
На момент публикации данных разработчики не представили обновление прошивки, устраняющее уязвимость. Поэтому владельцам устройств рекомендуется принять компенсирующие меры. Прежде всего следует ограничить доступ к маршрутизатору из внешних сетей и использовать межсетевой экран. Также стоит сегментировать сеть, чтобы ограничить доступ к уязвимому устройству из других подсетей. Полное отключение службы UPnP является наиболее эффективным способом защиты, если ее использование не является необходимым. Поскольку UPnP предназначен для автоматического обнаружения устройств и проброса портов, многие пользователи отключают его в целях безопасности. В данном случае такая мера становится обязательной до выхода исправления.
Дополнительно рекомендуется соблюдать парольную политику и следить за выходом новых версий прошивки. Включение автоматического обновления, если такая возможность предусмотрена, также снизит риски. Наличие публичного эксплойта означает, что злоумышленники могут автоматизировать атаки на непропатченные устройства, поэтому промедление с защитой нежелательно. Стоит также регулярно проверять информацию о новых уязвимостях в используемом оборудовании, особенно если производитель больше не выпускает обновления.
Уязвимость в DD-WRT привлекает внимание к проблеме безопасности сетевого оборудования, которое не всегда получает своевременные исправления. Использование открытых прошивок требует особого внимания к обновлениям и настройкам безопасности. Пользователям важно своевременно проверять информацию об уязвимостях и применять доступные меры защиты. Пока официальное исправление отсутствует, единственным надежным способом избежать атаки остается ограничение доступа к устройству и отключение уязвимой службы.
Ссылки
- https://bdu.fstec.ru/vul/2026-11945
- https://www.cve.org/CVERecord?id=CVE-2021-27137
- https://www.fortinet.com/blog/threat-research/inside-cross-platform-propagation-of-new-gafgyt-variant-c0xmo
- https://dailysecurityreview.com/resources/c0xmo-botnet-exploits-dd-wrt-cve-2021-27137-evicts-rival-malware/
- https://cybersecuritynews.com/new-gafgyt-variant-targets-multiple-linux-architectures/
- https://www.bleepingcomputer.com/news/security/c0xmo-botnet-spreads-via-dd-wrt-router-flaw-kills-rival-malware/
- https://www.cisa.gov/sites/default/files/csv/known_exploited_vulnerabilities.csv