Kritische Sicherheitslücken in TRENDNet Routern gefunden

Im März 2024 wurden zwei kritische Sicherheitslücken in TRENDnet-Routern identifiziert. Die Sicherheitslücken, bekannt als CVE-2024-28353 und CVE-2024-28354, betreffen speziell das Modell TEW-827DRU, das mit der Firmware-Version 2.10B01 läuft. Ein Patch existiert derzeit nicht, wurde aber für den 27.3.24 angekündigt

CVE-2024-28353 ist eine Schwachstelle, die es Angreifern ermöglicht, durch eine Kommando-Injektion in das System einzudringen. Diese Schwachstelle befindet sich in einem spezifischen Parameter der Router-Webinterface. Ein Angreifer kann durch das Erstellen einer speziell gestalteten Anfrage bösartigen Code injizieren, der vom Router mit vollen Privilegien ausgeführt wird. Die Ausnutzung dieser Schwachstelle könnte einem Angreifer vollständige Kontrolle über den Router ermöglichen, was ein hohes Sicherheitsrisiko darstellt.

Die zweite Schwachstelle, CVE-2024-28354, ähnelt der ersten und betrifft ebenfalls eine Kommando-Injektionsproblematik. Angreifer können potenziell schädliche Befehle durch einen POST-Anforderungsparameter namens “usapps@smb[%d].username” in den Router einschleusen. Dies öffnet die Tür für vielfältige bösartige Aktivitäten, einschließlich der Übernahme des Geräts mit Root Privilegien.

Related Posts

GhostRace - Sicherheitslücke bedroht Prozessoren

Eine neue Bedrohung namens GhostRace (CVE-2024-2193) wurde entdeckt, die auf Prozessorfehlern basiert und es Angreifern ermöglicht, den Kernel anzugreifen. Diese gefährliche Kombination aus spekulativer Ausführung und Race Conditions wurde von Forschern der VU Amsterdam und IBM Research identifiziert.

Read More

Wordpress Popup-Builder: bereits 3600 ungepatchte Seiten gehackt

IEine Schwachstelle im Popup Builder-Plugin für WordPress, bekannt als CVE-2023-6000, wird von Hackern aktiv ausgenutzt und das nicht zum ersten mal. Aktuelle Statistiken von WordPress zeigen, dass mindestens 80.000 aktive Websites immer noch Popup Builder in der Version 4.1 oder älter verwenden. Über 3.600 Websites sind von der neuartigen Malware Kampagne bereits betroffen, der über eine Cross-Site-Scripting (XSS)-Vulnerabilität in Versionen 4.2.3 und älter des Plugins eingeschleust wurde. Viele der Seiten finden sich dabei in Deutschland und den Niederlanden.

Read More

Apache Doris Schwachstelle: Timing Angriff möglich

Eine kritische Sicherheitslücke im Open-Source, Echtzeit-Data-Warehouse Apache Doris stellt eine ernsthafte Bedrohung für Betreiber dar. Die Schwachstelle, gekennzeichnet als CVE-2023-41314, betrifft die Versionen 1.2.0 bis 2.0.3 und ermöglicht nicht autorisierten Zugriff über die API-Endpunkte /api/snapshot und /api/get_log_file. Angreifer können diese Lücke ausnutzen, um einen Denial-of-Service (DoS)-Angriff durchzuführen oder unbefugt beliebige Dateien vom Frontend (FE)-Knoten abzurufen.

Read More