Дорогие роутеры ASUS уязвимы перед удалённым выполнением кода

Дорогие роутеры ASUS уязвимы перед удалённым выполнением кода

Дорогие роутеры ASUS уязвимы перед удалённым выполнением кода

Три критические уязвимости затрагивают маршрутизаторы от ASUS моделей RT-AX55, RT-AX56U_V2 и RT-AC86U. В случае их эксплуатации злоумышленники могут удалённо выполнить код и получить контроль над целевыми устройствами.

Перечисленные Wi-Fi-роутеры являются популярными моделями премиального сегмента. Согласно информации на сайте ASUS, эти маршрутизаторы предпочитают геймеры и юзеры с особыми запросами на производительность.

По шкале CVSS 3.1 все уязвимости получили 9,8 балла из 10. Проблемы связаны с форматом строки и могут быть использованы без какого-либо взаимодействия с пользователем.

Как правило, бреши такого класса существуют из-за некорректной проверки ввода. В определённых условиях их можно использовать для раскрытия информации или выполнения кода.

Для эксплуатации атакующему достаточно подготовить специальный ввод и отправить его целевым устройствам. В случае с роутерами ASUS нужно «целиться» в API функций администратора. Подробности багов приводим ниже:

  1. CVE-2023-39238 — отсутствие корректной верификации вводимых данных в API-модуле «ser_iperf3_svr.cgi».
  2. CVE-2023-39239 — отсутствие корректной верификации вводимых данных в API функции общей настройки.
  3. CVE-2023-39240 — отсутствие корректной верификации вводимых данных в API-модуле « ser_iperf3_cli.cgi».

ASUS рекомендует пользователям затронутых моделей установить уже вышедшие обновления:

Подпишитесь на новости

VK WorkSpace подселит ИИ в корпоративные чаты, почту и календарь

VK Tech готовит для платформы VK WorkSpace единый ИИ-Ассистент, семантический поиск и MCP-сервер для подключения автономных агентов. Корпоративная рутина наконец-то может получить достойного противника, однако, разворачивать наступление будут постепенно.

Обновлённый поиск позволит находить документы, письма и сообщения по смыслу, даже если сотрудник напрочь забыл их названия и точные формулировки.

Видеоконференции научатся автоматически расшифровывать встречи, выделять основные темы, принятые решения и дальнейшие задачи.

На первом этапе ИИ-Ассистент будет работать с доступными пользователю переписками в Мессенджере VK WorkSpace. Ему можно будет задать вопрос на естественном языке и получить структурированный ответ со ссылками на исходные сообщения и чаты. Функция уже появилась в локальной версии On-Premise, а в облачной SaaS должна заработать в октябре.

Позднее ассистент доберётся до Почты, Диска и Календаря. Например, по запросу «Что обсуждали по проекту на прошлой неделе?» он соберёт данные из переписок, писем, встреч и документов. Самостоятельно копаться во всём корпоративном архиве ему не позволят: доступ ограничат правами сотрудника и политиками компании.

Как сообщила VK Tech, в платформе также появится MCP-сервер. Через него ИИ-агенты смогут искать информацию, готовить материалы к встречам и выполнять действия внутри сервисов. Подключить можно будет в том числе агентов, созданных в VK AI Space.

MCP-сервер войдёт в VK WorkSpace On-Premise 26.3, а облачная версия получит его в октябре. Сначала агентам откроют Мессенджер, до конца года — Почту, Диск и Календарь.

RSS: Новости на портале Anti-Malware.ru