Neodpravljena ranljivost v stikalu D-Link DGS-3000-10TC

Empirično je bila odkrita kritična napaka v stikalu D-Link DGS-3000-10TC (različica strojne opreme: A2), ki omogoča sprožitev zavrnitve storitve s pošiljanjem posebej oblikovanega omrežnega paketa. Po obdelavi takšnih paketov stikalo preide v stanje s 100-odstotno obremenitvijo CPE-ja, kar je mogoče rešiti le s ponovnim zagonom.

Ob poročanju o težavi je podpora za D-Link odgovorila: »Dober dan, po ponovnem preverjanju razvijalci verjamejo, da z DGS-3000-10TC ni nobene težave. Težava je nastala zaradi pokvarjenega paketa, ki ga je poslal DGS-3000-20L, in po popravku ni bilo težav z novo vdelano programsko opremo.« Z drugimi besedami, potrjeno je bilo, da stikalo DGS-3000-20L (in druga v tej seriji) prekine paket iz odjemalca PPP-over-Ethernet Discovery (pppoed), in ta težava je odpravljena v vdelani programski opremi.

Hkrati predstavniki D-Link ne priznavajo prisotnosti podobne težave v drugem modelu DGS-3000-10TC, kljub zagotavljanju informacij, ki omogočajo ponovitev ranljivosti. Potem ko ni želel odpraviti težave, da bi prikazal možnost izvedbe napada in spodbudil izdajo posodobitve vdelane programske opreme s strani proizvajalca, je bil objavljen izpis pcap »death package«, ki ga je mogoče poslati za preverjanje težave. z uporabo pripomočka tcpreplay.

Vir: opennet.ru

Dodaj komentar