Переполнение буфера в UPnP маршрутизаторов DD-WRT: эксплойт уже доступен

vulnerability

Специалисты зафиксировали уязвимость в службе UPnP (Universal Plug and Play, протокол автоматического обнаружения устройств), встроенной в микропрограммное обеспечение маршрутизаторов под управлением DD-WRT. Ошибка приводит к переполнению буфера в стеке и позволяет удаленному злоумышленнику вызвать отказ в обслуживании устройства. Информация об уязвимости внесена в Банк данных угроз безопасности информации (BDU) под идентификатором BDU:2026-11945.

Детали уязвимости

Уязвимость получила идентификатор CVE-2021-27137. Согласно бюллетеню, она затрагивает все версии DD-WRT до 45723 включительно. Для проведения атаки достаточно отправить на UDP-порт специально сформированные запросы. В результате происходит переполнение буфера, и служба аварийно завершает работу. Это делает маршрутизатор недоступным, что приводит к потере сетевого соединения для всех подключенных устройств. В зависимости от модели маршрутизатора может потребоваться его ручная перезагрузка, поскольку автоматическое восстановление не всегда предусмотрено.

По классификации CWE проблема относится к типу CWE-121 (переполнение буфера в стеке). Базовая оценка CVSS 3.1 составляет 9,8 балла из 10, что соответствует критическому уровню опасности. При этом в открытом доступе уже существует эксплойт, а сама брешь ранее использовалась в реальных атаках. В частности, как сообщается в исследованиях, вредоносная программа C0xmo, относящаяся к семейству Gafgyt, применяла CVE-2021-27137 для распространения на устройствах с различными архитектурами. Этот ботнет не только заражал новые маршрутизаторы, но и удалял конкурирующие вредоносные программы, что делало его особенно заметным.

Следует отметить, что CISA (Агентство по кибербезопасности и защите инфраструктуры США) включила CVE-2021-27137 в перечень известных эксплуатируемых уязвимостей. Это подтверждает, что проблема активно используется злоумышленниками. Поскольку DD-WRT является популярной альтернативной прошивкой для многих моделей маршрутизаторов, потенциальная зона поражения достаточно широка. Под угрозой могут оказаться как домашние сети, так и небольшие офисы, где такое оборудование применяется для организации доступа в интернет.

На момент публикации данных разработчики не представили обновление прошивки, устраняющее уязвимость. Поэтому владельцам устройств рекомендуется принять компенсирующие меры. Прежде всего следует ограничить доступ к маршрутизатору из внешних сетей и использовать межсетевой экран. Также стоит сегментировать сеть, чтобы ограничить доступ к уязвимому устройству из других подсетей. Полное отключение службы UPnP является наиболее эффективным способом защиты, если ее использование не является необходимым. Поскольку UPnP предназначен для автоматического обнаружения устройств и проброса портов, многие пользователи отключают его в целях безопасности. В данном случае такая мера становится обязательной до выхода исправления.

Дополнительно рекомендуется соблюдать парольную политику и следить за выходом новых версий прошивки. Включение автоматического обновления, если такая возможность предусмотрена, также снизит риски. Наличие публичного эксплойта означает, что злоумышленники могут автоматизировать атаки на непропатченные устройства, поэтому промедление с защитой нежелательно. Стоит также регулярно проверять информацию о новых уязвимостях в используемом оборудовании, особенно если производитель больше не выпускает обновления.

Уязвимость в DD-WRT привлекает внимание к проблеме безопасности сетевого оборудования, которое не всегда получает своевременные исправления. Использование открытых прошивок требует особого внимания к обновлениям и настройкам безопасности. Пользователям важно своевременно проверять информацию об уязвимостях и применять доступные меры защиты. Пока официальное исправление отсутствует, единственным надежным способом избежать атаки остается ограничение доступа к устройству и отключение уязвимой службы.

Ссылки

Комментарии: 0