受影响系统
Neostrada Livebox TP 宽带路由器
漏洞描述
Neostrada Livebox TP 是波兰市场广泛使用的宽带路由器,近期被曝出严重安全漏洞(Bugtraq ID: 28066)。该漏洞源于路由器内置的 ADI Convergence Galaxy FTP 服务器缺乏严格的输入验证机制。远程攻击者可向路由器的 FTP 服务发送精心构造的畸形数据包,触发缓冲区溢出,轻则导致服务崩溃,重则可能完全控制路由器。该漏洞由安全研究员 0in 发现并公开,相关安全公告可在 Secunia(29199)和 Bugtraq 邮件列表中查阅。
测试方法
⚠ 警告:以下演示方法仅供安全研究与教学使用,使用者需自行承担全部风险。
详细的漏洞利用代码与测试步骤,请参考 Bugtraq 邮件列表中的公告:https://marc.info/?l=bugtraq&m=120440865101230&w=2
安全建议
目前厂商 Neostrada 尚未发布官方补丁或升级程序。建议所有 Livebox TP 用户持续关注厂商官方网站,以便第一时间获取最新的安全更新:https://www.tp.pl/prt/pl/klienci_ind/internet/internet_w_domu/livebox_tp
