CUJO Smart Firewall 肆意剧本执行缝隙安全公告

颁布功夫 2019-03-25

缝隙编号和级别


CVE编号:: CVE-2018-4031,,,危险级别::严重,,, CVSS分值::厂商自评::9.0,,,官方未评定


影响领域


受影响版本:: 

CUJO Smart Firewall 7003


缝隙概述


CUJO Smart Firewall是美国CUJO公司的一款家庭智能防火墙设备。


CUJO Smart Firewall 7003固件版本,,,安全浏览职能在解析HTTP要求中存在安全缝隙。服务器主机名是从捕获的HTTP / HTTPS要求中提取的,,,并作为Lua语句的一部门插入而无需事先算帐,,,这会导致内核中的肆意Lua剧本执行。攻击者可通过发送HTTP要求,,,利用该缝隙在内核中执行肆意的Lua剧本。


缝隙利用


此缝隙POC::https://www.talosintelligence.com/vulnerability_reports/TALOS-2018-0703。


修复建议


目前厂商已经颁布了升级补丁以修复这个安全问题,,,请到厂商的主页下载https://www.getcujo.com/smart-firewall-cujo/。


参考链接


https://www.talosintelligence.com/vulnerability_reports/TALOS-2018-0703