知名工业 WiFi 接入点被曝存在 20 多个漏洞
近期 ,知名Advantech工业级无线接入点设备被曝光存在近二十个安全漏洞 ,工业部分漏洞可被恶意利用以绕过身份验证并执行高权限代码 。接入

网络安全公司Nozomi Networks在周三发布的点被多分析报告中警告称 :“这些漏洞带来了严重的安全风险,它们允许未经身份验证的曝存远程代码以根权限执行,全面威胁到受影响设备的漏洞保密性、完整性和可用性 。知名”
在负责任的工业披露流程之后,免费模板这些安全漏洞已在以下固件版本中得到修复:
1.6.5版本 ,接入适用于EKI-6333AC-2G和EKI-6333AC-2GD型号;1.2.2版本 ,点被多适用于EKI-6333AC-1GPO型号 。曝存在这些被识别的漏洞漏洞中 ,有六个被标记为关键漏洞 ,知名它们使得攻击者能够通过植入后门获得对内部资源的工业持续访问 ,触发拒绝服务(DoS)攻击 ,接入甚至将受感染的端点转变为Linux工作站,以实现网络内的亿华云横向移动和进一步渗透。
在这六个关键漏洞中 ,有五个(CVE-2024-50370至CVE-2024-50374 ,CVSS评分为9.8)与操作系统命令中特殊元素的不当处理有关,而CVE-2024-50375(CVSS评分为9.8)则涉及关键功能缺乏身份验证的问题 。
特别值得关注的是CVE-2024-50376(CVSS评分为7.3),这是一个跨站脚本(XSS)漏洞 ,服务器租用它可以与CVE-2024-50359(CVSS评分为7.2)相结合,后者是一个需要身份验证的操作系统命令注入漏洞,使得攻击者能够通过无线方式执行任意代码。
为了成功实施这种攻击,外部恶意用户需要靠近Advantech的接入点并广播恶意信号。
当管理员访问Web应用程序中的“Wi-Fi分析器”部分时 ,攻击就会被触发,导致页面自动嵌入攻击者广播的云计算信标帧信息 ,而未进行任何消毒检查。

Nozomi Networks指出:“攻击者可以通过其恶意接入点广播SSID(即Wi-Fi网络名称)。”因此 ,攻击者可以在其恶意接入点的SSID中嵌入JavaScript有效载荷 ,利用CVE-2024-50376触发Web应用程序内的XSS漏洞 。
这将导致在受害者的Web浏览器上下文中执行任意JavaScript代码,进而可以与CVE-2024-50359结合,实现具有根权限的模板下载操作系统级别的命令注入。这种攻击可能以反向shell的形式出现,为攻击者提供持久的远程访问权限。
该公司进一步解释道:“这将使攻击者能够远程控制受损设备,执行命令,并进一步渗透网络 ,提取数据或部署额外的恶意脚本。”
参考来源 :https://thehackernews.com/2024/11/over-two-dozen-flaws-identified-in.html
香港云服务器相关文章
Bleeping Computer 网站披露,LockBit 黑客组织宣布从加州财政部盗取近 76GB 数据。目前,加州网络安全情报中心Cal-CSIC)已着手调查此次网络攻击事件。加州相关部门证实财2025-12-07
Bleeping Computer 网站披露,苹果公司近期发布了安全更新,以解决旧款 iPhone 和 iPad 的零日漏洞。漏洞被追踪为 CVE-2023-23529,是一个 WebKit 类型的混2025-12-07
全球头号加密恶意软件 Emotet 在沉寂了三个月后卷土重来
Emotet恶意软件在沉寂了三个月后,从本周二上午开始再次发送恶意电子邮件,并感染世界各地的设备。Emotet是一种臭名昭著的恶意软件,通过含有病毒的Word和Excel的电子邮件传播。当用户打开这些2025-12-07
什么是网络风险评估?网络风险评估是评估组织的威胁态势、漏洞以及其领域中对公司资产构成风险的网络漏洞的过程。网络风险评估使公司能够清楚地了解他们在网络威胁环境中面临的挑战,并且是将网络安全视为分层、多步2025-12-07
伴随数字经济时代的到来,数据成为企业的核心资产,数据安全的受重视程度不断提升。近些年,大量网络攻击、逻辑故障、人为误操作、删库跑路造成的数据安全事故更是给全社会敲响了警钟。数据的安全保护,不单是企业的2025-12-07
ALPHV BlackCat勒索团伙非法窃取谷歌、Meta互动机密信息
近日,ALPHV / BlackCat勒索软件团伙声称访问到了大量敏感数据,包括某科技巨头处理特殊服务信息请求的方式以及特殊代理商的凭据。攻击者表示,他们还攻击了法律技术平台Casepoint,这样就2025-12-07

最新评论