NETGEAR无线路由器DoS误差清静通告
宣布时间 2019-09-11●误差编号和级别
CVE编号:CVE-2019-5054,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定
CVE编号:CVE-2019-5055,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定
●影响版本
受影响的版本
NETGEAR N300 WNR2000v5 Firmware Version V1.0.0.70
●误差概述
思科Talos发明NETGEAR N300系列无线路由器包括两个拒绝服务误差。未经身份验证的攻击者可以通过向路由器的差别功效发送恶意SOAP和HTTP请求来使用这些误差,从而导致其完全瓦解。
第一个误差是CVE-2019-5054,保存于HTTP服务器的会话处置惩罚功效中,发送到身份验证页面的空User-Agent字符串HTTP请求可能导致空指针解引用,从而导致HTTP服务瓦解。
第二个误差是CVE-2019-5055,保存于主机会见点守护程序(hostapd)中,发送到<WFAWLANConfig:1#PutMessage>服务的无效序列SOAP请求可能导致空指针解引用,从而导致hostapd服务瓦解。
●误差验证
暂无POC/EXP。
●修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://kb.netgear.com/000061228/WNR2000v5-Firmware-Version-1-0-0-72。
●参考链接
https://blog.talosintelligence.com/2019/09/vuln-spotlight-Netgear-N300-routers-DoS-sept-2019.html


京公网安备11010802024551号