60万电缆调制解调器存在一个隐藏在管理程序shell中的后门
扫描二维码随身看资讯
使用手机 二维码应用 扫描右侧二维码,您可以
1. 在手机上细细品读~
2. 分享给您的微信好友或朋友圈~
近日,安全研究员bod发现在60万Arris电缆调制解调器的后门中存在另一个后门——一个隐藏在管理程序shell中的后门。
巴西环球电视网的一名漏洞检测安全员——罗德里格斯,他报道了在Arris电缆调制解调器中的三个文档中未出现的代码库。据他说,Shodan网站上可搜到这种受影响的设备多达60万份。最初的后门——根据已知的种子生成管理员密码——已经在2009年被披露。现在,他又发现了一个隐藏在管理程序shell中的后门,这可以控制整个调制解调器。
“对root用户的SSH默认密码就是arris。当你利用telnet程序或者SSH建立会话时,系统会生成一个‘迷你客户端’shell来询问后门密码。”他说。“当你使用日常密码登陆时,你会被重定向到一个受限的shell程序('/usr/sbin/cli')。”“当你用基于序列号的密码登陆时就会触发另一个后门,它隐藏在能够完全控制busybox的shell程序中。”这隐藏的后门使用的密码来自于调制解调器序列号的后五位。
Arris竟然回应这个漏洞是“低危”,并说对相关的攻击尚不清楚。“有关此漏洞的风险很低,并且我们并不知道任何与此相关的利用方法。”Arris的一名发言人说。
“不过,我们对此非常重视并给予其最高优先级来处理。我们的团队正在夜以继日地修补这个漏洞以便于用户能够更新固件。”
开箱专家Rodrigues同样也利用一块音乐芯片制造过一个老派的密钥生成器,它能够生成这个隐藏后门的密码。“字体是ROYAFNT1,音乐芯片是Toilet Story 5.”他说。他将这个漏洞报告给CERT/CC,后者正在与供应商积极联系来修补漏洞。
在4月被披露的影响Arris Surfboard调制解调器的漏洞(CVE-2015-0964)能够让调制解调器的web接口被劫持。
天天绕圈圈游戏 1.2.5 安卓版
加查海关与咖啡游戏 1.1.0 安卓版
大吉普越野驾驶游戏 1.0.4 安卓版
沙盒星球建造游戏 1.5.0 安卓版
秘堡埃德兰Elderand游戏 1.3.8 安卓版
地铁跑酷暗红双旦版 3.5.0 安卓版
跨越奔跑大师游戏 0.1 安卓版
Robot Warfare手机版 0.4.1 安卓版
地铁跑酷playmods版 3.18.2 安卓版
我想成为影之强者游戏 1.11.1 官方版
gachalife2最新版 0.92 安卓版
航梦游戏编辑器最新版 1.0.6.8 安卓版
喵星人入侵者游戏 1.0 安卓版
地铁跑酷黑白水下城魔改版本 3.9.0 安卓版
- 1
芭比公主宠物城堡游戏 1.9 安卓版
- 2
地铁跑酷忘忧10.0原神启动 安卓版
- 3
死神之影2游戏 0.42.0 安卓版
- 4
跨越奔跑大师游戏 0.1 安卓版
- 5
挂机小铁匠游戏 122 安卓版
- 6
烤鱼大师小游戏 1.0.0 手机版
- 7
咸鱼大翻身游戏 1.18397 安卓版
- 8
灵魂潮汐手游 0.45.3 安卓版
- 9
旋转陀螺多人对战游戏 1.3.1 安卓版
- 10
Escapist游戏 1.1 安卓版
- 1
开心消消乐赚钱版下载
- 2
Minecraft我的世界基岩版正版免费下载
- 3
暴力沙盒仇恨最新版2023
- 4
疯狂扯丝袜
- 5
黑暗密语2内置作弊菜单 1.0.0 安卓版
- 6
爆笑虫子大冒险内购版
- 7
姚记捕鱼
- 8
班班幼儿园手机版
- 9
秘密邻居中文版
- 10
千炮狂鲨