更新这些tp-link路由器以修复严重的密码漏洞

如果您拥有四个TP-Link路由器中的一个,包括TP-Link Archer C5(v4),那么您现在就需要查找并安装它的最新固件更新。该修补程序修复了一个严重的漏洞,否则攻击者可以完全控制您的路由器管理员访问权限,并将您锁定在外。...
Illustration for article titled Update These TP-Link Routers to Fix a Critical Password Vulnerability

如果您拥有四个TP-Link路由器中的一个,包括TP-Link Archer C5(v4),那么您现在就需要查找并安装它的最新固件更新。该修补程序修复了一个严重的漏洞,否则攻击者可以完全控制您的路由器管理员访问权限,并将您锁定在外。

这个漏洞最初是由IBM骇人听闻的“X-Force Red”黑客小组的Grzegorz Wypych发现的,似乎需要有人能够访问你的路由器才能开始。如果你有一个很好的wifi密码(前门上有一个很好的锁),那么这就不太适用了,但这并不是说熟练的攻击者没有其他漏洞可以攻击你的网络或向你的路由器发送命令。

即使这种黑客攻击更有可能影响到商业网络或其他任何地方,在那里受损的路由器可能被用作更大攻击的载体,也没有理由懒得在家里更新你的设备固件。在这个简单的任务上花上几分钟可以让你免受伤害,正如Wypych和文章合著者Limor Kessem在安全情报所描述的:

在获得管理员访问权限而不需要真正的身份验证之后,我们发现这个特定的设备还允许在广域网上配置FTP。此外,我们可以通过安全的HTTPS连接远程管理路由器,这也容易受到CGI攻击。此路由器漏洞的影响和影响,如果被恶意第三方利用,可能是有害的。

攻击者不仅可以获得特权访问,而且合法用户也可以被锁定,不再能够通过用户界面登录到web服务,因为该页面不再接受任何密码(用户不知道)。在这种情况下,受害者可能无法访问控制台,甚至无法访问shell,因此无法重新建立新密码。即使有办法设置新密码,下一个易受攻击的LAN/WAN/CGI请求也会再次使密码无效。因此,只有通过USB端口连接才能访问FTP文件。

允许这种情况发生的漏洞很奇怪,但看起来很简单。这种被称为“密码溢出”的攻击涉及欺骗HTTP头,使其看起来像是来自路由器IP地址或域TP-Link的路由器在初始设置过程中使用的登录请求—tplinkwifi.net。

路由器认为登录请求是合法的,并且发送一个密码字符串和比路由器期望的短的请求会阻止任何人用正确的密码登录(基本上,这是一种拒绝服务攻击。)发送一个更长的密码字符串来清空以前合法的密码,使攻击者能够完全、不受保护地访问路由器。

立即更新路由器固件

为了堵住这个漏洞,TP-Link已经为受影响的路由器发布了固件更新。我建议您检查路由器的底部或后部,以确认您拥有什么(以及它的硬件版本号,如“V4”),如果您拥有以下四个路由器之一,请立即下载更新:

  • TP链接Archer C5 v4
  • TP-Link阿彻MR200v4
  • TP链路MR6400v4
  • TP链接Archer MR400v3
Illustration for article titled Update These TP-Link Routers to Fix a Critical Password Vulnerability

完成后,打开路由器的基于web的配置屏幕,登录并查找与固件更新相关的部分。以C5为例,您需要单击顶部的Advanced选项卡,向下滚动到System Tools,然后单击Firmware Upgrade。然后您可以浏览找到下载(并解压缩)的固件更新,并通过大的Upgrade按钮将其安装到您的设备上。

如果所有路由器都能简单地ping一个更新服务器并自动下载和安装固件更新,那就太好了,但事实并非如此。通常情况下,你有责任保持路由器的更新。我明白了;一直检查网站的固件更新是一个烦人的过程。

事实上,这可能是你最不愿意考虑的事情,即使你很喜欢在电脑和网络设备上玩极客(像我一样)。要解决这个问题,请在您最喜欢的计划工具上放置一个提醒,从现在起三个月后重新访问路由器**商的支持页以检查更新,并在该时间点为任何合适的时间段设置另一个提醒。

  • 发表于 2021-05-13 08:38
  • 阅读 ( 246 )
  • 分类:IT

你可能感兴趣的文章

10种方式你的路由器没有你想象的那么安全

... 好吧,这取决于你的路由器有多安全。这里有10种方法可以让你的路由器被黑客利用,或者被无线劫机者劫持。 ...

  • 发布于 2021-03-12 04:19
  • 阅读 ( 181 )

苹果补丁主要macos安全问题:现在检查你的更新

... 在我写这篇文章的时候,苹果发布了安全更新来修补这个问题。苹果安全内容更新声明称“在验证凭证时存在逻辑错误。通过改进的凭据验证解决了这一问题。” ...

  • 发布于 2021-03-12 06:55
  • 阅读 ( 205 )

10安全检查每个人都应该定期进行

... 也不要忘记其他设备。更新你的路由器、Kindle、Xbox One等也会让你使用这些设备更安全。 ...

  • 发布于 2021-03-12 17:05
  • 阅读 ( 292 )

7个简单提示,几分钟内保护您的路由器和wi-fi网络

如果你设置了你的路由器,并开始使用它没有任何配置,很可能是它不是很安全。你可能连接了不需要的设备,或者在你的安全覆盖范围内有一个大洞,甚至不知道。 ...

  • 发布于 2021-03-25 03:00
  • 阅读 ( 249 )

为什么Windows10说你的wi-fi网络“不安全”

...是不安全的使用,你应该切换到一个新的协议或更换你的路由器尽快。 为什么Windows10会警告你 你可能知道你应该用密码保护你的Wi-Fi网络。无论是让邻居或漫游坏演员出你的系统,这只是最好的做法,以保护你的无线网络。...

  • 发布于 2021-04-03 12:28
  • 阅读 ( 270 )

用这些决议在2019年锁定你的技术

...关:备份我的电脑最好的方法是什么? 更新(或升级)路由器 您的无线路由器是您的计算机、电话和智能家居设备用来访问Internet的网关。你需要确保它是安全的,首先要确保你的网络受到WPA2加密密码的保护。如果没有,攻击...

  • 发布于 2021-04-06 22:10
  • 阅读 ( 175 )

你的wi-fi网络易受攻击:如何防范krack

...伤害。 值得庆幸的是,只要一对设备中的一个被配线到路由器或连接到路由器的计算机/电话/平板电脑上,它们之间传输的数据就应该是安全的。 这意味着如果你更新你的路由器固件,你的网络应该受到保护。但你仍然需要更...

  • 发布于 2021-04-07 04:35
  • 阅读 ( 275 )

插上新路由器后,你需要立即做的六件事

大多数人不会经常更换他们的路由器,而且有那么多重要的设置,很容易忽略一些,忘记旧的路由器是如何设置的。以下是你在给新路由器通电后需要做的前五件事。 相关:克隆当前路由器,以进行无头痛的路由器升级 几分钟...

  • 发布于 2021-04-08 16:01
  • 阅读 ( 177 )

保护你的无线路由器:你现在可以做的8件事

一位安全研究人员最近在许多D-Link路由器中发现了一个后门,允许任何人在不知道用户名或密码的情况下访问路由器。这不是第一个路由器安全问题,也不会是最后一个。 为了保护您自己,您应该确保路由器配置安全。这不仅...

  • 发布于 2021-04-11 15:29
  • 阅读 ( 182 )

如何确保路由器、相机、打印机和其他设备在internet上不可访问

有些人的联网打印机、照相机、路由器和其他硬件设备可以从互联网**问。甚至有搜索引擎设计来搜索这些暴露的设备。如果你的设备是安全的,你就不用担心这个了。 请遵循本指南,以确保您的联网设备与Internet正确隔离。如...

  • 发布于 2021-04-11 17:31
  • 阅读 ( 165 )
丿殇之泪痕
丿殇之泪痕

0 篇文章

相关推荐