CVE-2017-6549
Session-Hijacking-Schwachstelle in httpd auf ASUS-Routern RT-N56U, RT-N66U, RT-AC66U, RT-N66R, RT-AC66R, RT-AC68U, RT-AC68R, RT-N66W, RT-AC66W, RT-AC87R,...
- Veröffentlicht
- 09.03.2017
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.03.2017
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:CNiedrig · nächste 30 Tage
- Perzentil
- 93,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Session-Hijacking-Schwachstelle in httpd auf ASUS-Routern RT-N56U, RT-N66U, RT-AC66U, RT-N66R, RT-AC66R, RT-AC68U, RT-AC68R, RT-N66W, RT-AC66W, RT-AC87R, RT-AC87U, RT-AC51U, RT-AC68P, RT-N11P, RT-N12+, RT-N12E B1, RT-AC3200, RT-AC53U, RT-AC1750, RT-AC1900P, RT-N300 und RT-AC750 mit Firmware vor 3.0.0.4.380.7378; RT-AC68W-Routern mit Firmware vor 3.0.0.4.380.7266; und RT-N600-, RT-N12+ B1-, RT-N11P B1-, RT-N12VP B1-, RT-N12E C1-, RT-N300 B1- und RT-N12+ Pro-Routern mit Firmware vor 3.0.0.4.380.9488; und Asuswrt-Merlin-Firmware vor 380.65_2 ermöglicht es entfernten Angreifern, jede aktive Admin-Sitzung zu übernehmen, indem sie cgi_logout und asusrouter-Windows-IFTTT-1.0 in bestimmten HTTP-Headern senden.
Quellen
1Bruno Bierbaumer · hardware · 08.03.2017
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.