知名工业 WiFi 接入点被曝存在 20 多个漏洞
近期 ,知名Advantech工业级无线接入点设备被曝光存在近二十个安全漏洞,工业部分漏洞可被恶意利用以绕过身份验证并执行高权限代码。接入

网络安全公司Nozomi Networks在周三发布的点被多分析报告中警告称 :“这些漏洞带来了严重的安全风险 ,它们允许未经身份验证的曝存远程代码以根权限执行,全面威胁到受影响设备的漏洞保密性、完整性和可用性 。知名”
在负责任的工业披露流程之后 ,云计算这些安全漏洞已在以下固件版本中得到修复 :
1.6.5版本,接入适用于EKI-6333AC-2G和EKI-6333AC-2GD型号;1.2.2版本 ,点被多适用于EKI-6333AC-1GPO型号。曝存在这些被识别的漏洞漏洞中,有六个被标记为关键漏洞,知名它们使得攻击者能够通过植入后门获得对内部资源的工业持续访问 ,触发拒绝服务(DoS)攻击,接入甚至将受感染的端点转变为Linux工作站 ,以实现网络内的源码库横向移动和进一步渗透 。
在这六个关键漏洞中,有五个(CVE-2024-50370至CVE-2024-50374,CVSS评分为9.8)与操作系统命令中特殊元素的不当处理有关,而CVE-2024-50375(CVSS评分为9.8)则涉及关键功能缺乏身份验证的问题 。
特别值得关注的是CVE-2024-50376(CVSS评分为7.3) ,这是一个跨站脚本(XSS)漏洞,免费模板它可以与CVE-2024-50359(CVSS评分为7.2)相结合 ,后者是一个需要身份验证的操作系统命令注入漏洞,使得攻击者能够通过无线方式执行任意代码 。
为了成功实施这种攻击,外部恶意用户需要靠近Advantech的接入点并广播恶意信号。
当管理员访问Web应用程序中的“Wi-Fi分析器”部分时,攻击就会被触发 ,导致页面自动嵌入攻击者广播的模板下载信标帧信息,而未进行任何消毒检查 。

Nozomi Networks指出 :“攻击者可以通过其恶意接入点广播SSID(即Wi-Fi网络名称)。”因此 ,攻击者可以在其恶意接入点的SSID中嵌入JavaScript有效载荷 ,利用CVE-2024-50376触发Web应用程序内的XSS漏洞 。
这将导致在受害者的Web浏览器上下文中执行任意JavaScript代码,进而可以与CVE-2024-50359结合,实现具有根权限的亿华云操作系统级别的命令注入。这种攻击可能以反向shell的形式出现 ,为攻击者提供持久的远程访问权限。
该公司进一步解释道 :“这将使攻击者能够远程控制受损设备 ,执行命令 ,并进一步渗透网络 ,提取数据或部署额外的恶意脚本 。”
参考来源 :https://thehackernews.com/2024/11/over-two-dozen-flaws-identified-in.html
高防服务器相关文章
1、 背 景近年来,新能源汽车数量正以极高的速度增长,截至2022年6月,我国纯电车的保有量达到了八百余万辆[2];电动车充电桩EVCS)数量也在以极高的速度增长,根据国家能源局数据,2022年上半年2025-12-07
有许多趋势和技术在全球范围内影响着数据中心。 其中包括实现可持续性的压力、不断增加的机架密度、应对苛刻的人工智能工作负载、对更多数据中心的需求以及先进冷却的实施。 Omdia 云2025-12-07
根据Turner & Townsend的《2023年数据中心成本指数》,数据中心建设行业的繁荣正日益聚焦于新兴市场。去年,全球建造数据中心的成本上升了6%,而在新兴市场,2025-12-07
英伟达切入300亿美元的定制芯片市场,应对博通Marvell等对手挑战
英伟达目前占据高端AI芯片市场约80%的份额,这一领先地位使其市值达到1.82万亿美元。OpenAI、微软、Alphabet和Meta等科技巨头一直在竞相采购英伟达的AI芯片,以便在迅速崛起的生成式A2025-12-07
3月20日,以“安全即服务进阶 AI引领未来实战”为主题的360安全大模型3.0发布会在京举行。360集团首席科学家兼360数字安全集团CTO潘剑锋在发布会上提到,“我们参考了人类大脑的运行逻辑,构建2025-12-07
我们生活在2023年,这一年人们对数字化、自动化的生活方式和繁荣的游戏领域有着巨大的兴趣。然而,随着游戏空间的不断扩大,构建足够的计算基础设施的问题也随之而来。由存储、网络和计算基础设施组成的数据中心2025-12-07

最新评论