Cox-modemek milliói halnak meg a sebezhetőségek miatti távoli feltörésnek

A Cox Communications, a nagy távközlési vállalat a közelmúltban egy sor biztonsági rést orvosolt, amelyek lehetővé tehették volna, hogy távoli hackerek átvehessék az irányítást több millió ügyfélmodem felett. Ezeket a sebezhetőségeket Sam Curry, egy neves kutató fedezte fel, aki arról ismert, hogy jelentős biztonsági hibákat azonosított különféle termékekben, köztük az Apple, a Points.com és számos autógyártó termékeiben.

Curry Cox modemekkel kapcsolatos nyomozása 2021-ben kezdődött, miután saját otthoni modemét feltörték. Bár Cox lecserélte a modemét, mielőtt elemezni tudta volna, Curry 2024 elején újra megvizsgálta a problémát. Későbbi kutatásai felfedtek egy API-sebezhetőséget, amelyet kihasználva megkerülhetik az engedélyezést, és a támadóknak ugyanazokat a hozzáférési jogosultságokat biztosították, mint a Cox műszaki támogatásának.

Ez a biztonsági rés lehetővé tehette a támadók számára, hogy előzetes hitelesítés nélkül felülírják a konfigurációs beállításokat, hozzáférjenek az útválasztókhoz, és parancsokat hajtsanak végre az eszközökön. Curry szerint ezek a sérülékenységek lehetővé tehették volna egy külső támadó számára, hogy az ISP-támogató csapatéval egyenértékű műveleteket hajtson végre, beleértve az üzleti ügyfelek személyes adataihoz való hozzáférést és a modembeállítások módosítását.

Egy hipotetikus támadási forgatókönyvben Curry bemutatta, hogy a támadó a kitett API-t használhatja arra, hogy megkeresse a megcélzott Cox üzleti felhasználó nevét, e-mail címét, telefonszámát vagy számlaszámát. A támadó ezután további információkat kérhet le a felhasználó fiókjából, például Wi-Fi jelszavakat, és tetszőleges parancsokat hajthat végre, frissítheti az eszközbeállításokat, vagy átveheti a fiókokat.

Curry március 4-én jelentette a sebezhetőséget Coxnak, és a cég gyorsan cselekedett, hogy másnapig megakadályozza a kizsákmányolást. Ezenkívül Cox tájékoztatta Curryt, hogy alapos biztonsági felülvizsgálatot fog végezni a megállapításaira válaszul.

June 5, 2024
Betöltés...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.