Schwachstelle in SkyBridge Routern ermöglicht OS Command Injection

In den Routern SkyBridge MB-A100/MB-A110 und SkyBridge BASIC MB-A130 von Seiko wurde eine Schwachstelle entdeckt, die eine Betriebssystem-Befehlsinjektion (CWE-77) ermöglicht. Diese Sicherheitslücke, die unter der Kennung CVE-2024-32850 registriert ist, kann von Angreifern ausgenutzt werden, um beliebige Befehle auszuführen oder sich mit Administratorrechten am Produkt anzumelden. Die Schwachstelle erhielt die CVSS Bewertung 9.8 /10.

Die SkyBridge MB-A100/MB-A110 und SkyBridge BASIC MB-A130 Produkte enthalten eine Befehlsinjektions-Schwachstelle. Wenn die Funktion zur Fernüberwachung und -steuerung aktiviert ist, können Angreifer, die Zugang zum Produkt haben, beliebige Befehle ausführen oder sich mit Administratorrechten einloggen.

Ein erfolgreicher Angriff auf diese Schwachstelle kann schwerwiegende Folgen haben:

  • Ausführung beliebiger Befehle: Angreifer können beliebige Befehle auf dem Gerät ausführen.
  • Administratorzugang: Angreifer können sich mit Administratorrechten am Produkt anmelden, was zu einer vollständigen Kompromittierung des Systems führen kann.

Benutzer sollten die Firmware auf die neueste Version aktualisieren, um die Schwachstelle zu beheben. Die folgenden Versionen enthalten einen Fix:

  • SkyBridge MB-A100/MB-A110: Version 4.2.3 und später
  • SkyBridge BASIC MB-A130: Version 1.5.7 und später

Für Benutzer, die nicht auf die neueste Version aktualisieren können, werden folgende Maßnahmen empfohlen:

  • Deaktivieren der Fernüberwachung und -steuerung
  • Aktivieren von Authentifizierung oder Verschlüsselung in der Fernüberwachungs- und -steuerungsfunktion
  • Verwendung eines geschlossenen Netzwerks

Related Posts

Hackerangriff auf die CDU wohl staatlichen Akteur zuzuordnen

Ein schwerwiegender Hackerangriff auf die Zentrale der CDU in Berlin wurde am 1.6.24 vom Bundesinnenministerium bestätigt. Der Verfassungsschutz ist eingeschaltet und ermittelt. Laut derzeitigem Stand ist es sehr wahrscheinlich, dass ein staatlicher Akteur hinter dem Angriff steht.

Read More

Datenleck beim Film-Piraterie-Dienst MovieBoxPro

Ein Hacker behauptet in Besitz von 6.056.814 Datensätze des Film-Piraterie-Dienstes MovieBoxPro aus dem April 2024 zu sein, die er über eine anfällige API auf der Zahlungsseite erlangt hatte. Die Daten beinhalten Benutzer-ID (UID), E-Mail-Adressen, Vollständige Namen und VIP-Mitgliedschaftsdauer.

Read More

Kritische SQL Injection Lücke in wpDataTables Plugin für WordPress entdeckt

Eine kritische Sicherheitslücke wurde im wpDataTables Plugin für WordPress entdeckt. Das Plugin, das für die Erstellung dynamischer Tabellen und Diagramme genutzt wird, ist in den Versionen bis einschließlich 6.3.1 von einer SQL-Injection-Schwachstelle betroffen. Diese Schwachstelle wird mit CVSS Score 10/10 als äußerst schwerwiegend eingestuft und trägt die CVE-Nummer CVE-2024-3820.

Read More