漏洞信息详情
3Com OfficeConnect Router Web管理接口远程拒绝服务攻击漏洞
- CNNVD编号:CNNVD-200110-095
- 危害等级: 中危
- CVE编号:
CVE-2001-0740
- 漏洞类型:
未知
- 发布时间:
2001-05-18
- 威胁类型:
远程
- 更新时间:
2005-10-12
- 厂 商:
3com - 漏洞来源:
inc ix_lsd@hotmail… -
漏洞简介
3Com OfficeConnect router是由3Com开发的一个路由器系列。
3COM OfficeConnect 812和3Com OfficeConnect Remote 840 SDSL的Web管理接口存在远程拒绝服务问题。
3COM OfficeConnect 812路由器的80端口运行的是HTTP服务器。用浏览器连上该端口后它会提示输入用户名和密码,在输入错误的用户名/密码之后会出现一个页面提示你这是一个受保护的对象。页面中有一个GIF图片,在该图片的URL的后面追加很多字符从而构造一个超长的URL并发送给路由器的80端口将使该路由器崩溃,在数分钟内又自动恢复正常。而且该路由器允许攻击者可以在不需要密码的情况下复位路由器。3Com OfficeConnect Remote 840 SDSL路由器也存在类似的缓冲区溢出,但无法自动恢复。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 只允许受信任的网络访问路由器的23和80端口。
厂商补丁:
3Com
—-
目前厂商已经发布了升级补丁以修复这个安全问题:
3com OfficeConnect DSL Router 812 1.1.7:
3Com Upgrade OfficeConnect 812 & 840 1.1.9.4
ftp://ftp.3com.com/pub/officeconnect/ocradsl/bld_1_1_9_4.zip
3com OfficeConnect DSL Router 840 1.1.7:
3Com Upgrade OfficeConnect 812 & 840 1.1.9.4
ftp://ftp.3com.com/pub/officeconnect/ocradsl/bld_1_1_9_4.zip
参考网址
来源: XF
名称: 3com-officeconnect-http-dos(6573)
链接:http://xforce.iss.net/static/6573.php
来源: BID
名称: 2721
链接:http://www.securityfocus.com/bid/2721
来源: BUGTRAQ
名称: 20010924 Regarding: 3Com OfficeConnect 812/840 Router DoS exploit code
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=100137290421828&w=2
来源: BUGTRAQ
名称: 20010515 3COM OfficeConnect DSL router vulneratibilities
链接:http://archives.neohapsis.com/archives/bugtraq/2001-05/0115.html
来源: BUGTRAQ
名称: 20010921 3Com OfficeConnect 812/840 Router DoS exploit code
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=100119572524232&w=2