3Com OfficeConnect Router Web管理接口远程拒绝服务攻击漏洞

漏洞信息详情

3Com OfficeConnect Router Web管理接口远程拒绝服务攻击漏洞

漏洞简介

3Com OfficeConnect router是由3Com开发的一个路由器系列。
3COM OfficeConnect 812和3Com OfficeConnect Remote 840 SDSL的Web管理接口存在远程拒绝服务问题。
3COM OfficeConnect 812路由器的80端口运行的是HTTP服务器。用浏览器连上该端口后它会提示输入用户名和密码,在输入错误的用户名/密码之后会出现一个页面提示你这是一个受保护的对象。页面中有一个GIF图片,在该图片的URL的后面追加很多字符从而构造一个超长的URL并发送给路由器的80端口将使该路由器崩溃,在数分钟内又自动恢复正常。而且该路由器允许攻击者可以在不需要密码的情况下复位路由器。3Com OfficeConnect Remote 840 SDSL路由器也存在类似的缓冲区溢出,但无法自动恢复。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 只允许受信任的网络访问路由器的23和80端口。
厂商补丁:
3Com
—-
目前厂商已经发布了升级补丁以修复这个安全问题:

3com OfficeConnect DSL Router 812 1.1.7:

3Com Upgrade OfficeConnect 812 & 840 1.1.9.4

ftp://ftp.3com.com/pub/officeconnect/ocradsl/bld_1_1_9_4.zip

3com OfficeConnect DSL Router 840 1.1.7:

3Com Upgrade OfficeConnect 812 & 840 1.1.9.4

ftp://ftp.3com.com/pub/officeconnect/ocradsl/bld_1_1_9_4.zip

参考网址

来源: XF
名称: 3com-officeconnect-http-dos(6573)
链接:http://xforce.iss.net/static/6573.php

来源: BID
名称: 2721
链接:http://www.securityfocus.com/bid/2721

来源: BUGTRAQ
名称: 20010924 Regarding: 3Com OfficeConnect 812/840 Router DoS exploit code
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=100137290421828&w=2

来源: BUGTRAQ
名称: 20010515 3COM OfficeConnect DSL router vulneratibilities
链接:http://archives.neohapsis.com/archives/bugtraq/2001-05/0115.html

来源: BUGTRAQ
名称: 20010921 3Com OfficeConnect 812/840 Router DoS exploit code
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=100119572524232&w=2

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享