Kritisk sårbarhet upptäckt i Asus-routrar

Permalänk
Keeper of The Nvidia Drivers

Man kan även köra den senaste Merlin firmware till sin Asus router.

https://www.asuswrt-merlin.net/

Visa signatur

AMD FX53 939 | MSI nForce4 939 | Ati Radeon x1800XT OC PE | 2*1024mb G-Skill 1-2-3-2-5 | Comhem 10/1 | Frölunda Indians SM GULD!!!
In Hoc Signo Vinces!

Permalänk
Medlem
Skrivet av ArKAN:

Gå in i routern och sök efter uppdatering. har uppdaterat min så och det fanns en nyare

Vad blev det för versionsnummer på nya FW?

Edit:har version 3.0.0.4.388_23012 på FW från april

Visa signatur

Monster PC (13900K) (RTX4090) (DDR4-3600 64Gb)
LG C1 Oled 48" Skärm

Permalänk
Medlem

Skaparen av Merlin firmwaren till Asus routrar (RMerlin) har lagt upp lite info:

"The two CVEs singled out on that article were actually fixed a year ago, for instance... If you read up the CVE bulletin, it even mentions that that one was fixed as early as in 386.7."

"My personal guess is that there's a lawyer involved, having them cover their butt in every possible way they can imagine.

Port forward and VPN for instance isn't because of a flaw in these two, but because by giving a remote user LAN access, they could then exploit a LAN-only security issue of the router itself. Yes, it's stretching things to the limit, but that's what lawyers are known for..."

I den här tråden: https://www.snbforums.com/threads/asus-urges-customers-to-pat...

Visa signatur
Permalänk
Medlem
Skrivet av Pe3:

Vad blev det för versionsnummer på nya FW?

Edit:har version 3.0.0.4.388_23012 på FW från april

3.0.0.4.388.235xx nånting vill jag minnas. är på jobbet nu så kan inte kolla exakta versionen

Visa signatur

Ryzen 7800x3D, Ryzen 5600G, ASUS TUF 7900 XT, MSI RX 6600

Permalänk
Medlem

Antar det här mest gäller nyare routrar.

Haft en Asus Router ifrån 2015 som fortfarande fungerar perfekt, aldrig haft problem med den hittills. ASUS RT-AC68U.

Visa signatur

CPU Intel Core i9-10900K 4,9GHz - CPU kylare NZXT Kraken Z73 - Chassi Fractal Design Meshify 2 XL - Ram Corsair Vengeance RGB PRO 32GB - GPU MSI GeForce RTX 3090 24GB SUPRIM X - Moderkort ASUS ROG Z490 Maximus XII HERO (WI-FI) - M.2 Samsung 970 EVO series SSD 500GB - SSD 3x Samsung SSD 860 EVO 2TB - PSU Be Quiet! Dark Power Pro 11 850W

Permalänk
Medlem
Skrivet av Startrance:

Antar det här mest gäller nyare routrar.

Haft en Asus Router ifrån 2015 som fortfarande fungerar perfekt, aldrig haft problem med den hittills. ASUS RT-AC68U.

Håll den uppdaterad, finns gott om sårbarheter till den med, NIST har listat ett antal:

https://nvd.nist.gov/vuln/search/results?adv_search=true&cves=on&cpe_version=cpe:/h:asus:rt-ac68u:-

Rätt stort problem att äldre routrar slutar få uppdateringar, men fortsätter att vara i drift. Där de sedan exploateras och blir del utav botnet, givetvis utan ägarenas vetskap(läs: påverkan på funktion)- då den externa aktören vill ha enheten kvar på internet.

Permalänk
Medlem
Skrivet av Thomas:

Är listan med routrar de som påverkas eller de som patchas? Föräldrarna har en RT-AC56U t ex, som mycket väl kan vara utan support nu.

Men är t ex 25 jämnt eller ojämnt? Det känns jämnt men det är udda.

25 funkar bra liksom så klart 11.

Permalänk
Skrivet av Krakkan:

Såg att det mest är AX routrar, äldre AC routrar verkar inte vara påverkade?
Eller är dom så gamla att dom skiter i att uppdatera dom?

För en tid sedan kommunicerade Asus att gamla routrar inte längee skulle erbjudas uppdateringar. Jag har en AC88U, den skulle åtminstone gå ett år till medan AC86U skulle upphöra och de "före" den. Minns inte om det var här eller annanstans det stod i en artikel. Ev är det pga det. Eller så pushar de ut till alla ändå.

Permalänk
Medlem

För att balansera det hela lite så är båda CVE'rna som nämns fixade i firmware sedan ett bra tag. Varför ASUS väljer gå ut med buller och bång att alla ska uppdatera nuuuuu förstår jag inte riktigt...

Permalänk
Medlem
Skrivet av Mortal1ty:

Håll den uppdaterad, finns gott om sårbarheter till den med, NIST har listat ett antal:

https://nvd.nist.gov/vuln/search/results?adv_search=true&cves=on&cpe_version=cpe:/h:asus:rt-ac68u:-

Rätt stort problem att äldre routrar slutar få uppdateringar, men fortsätter att vara i drift. Där de sedan exploateras och blir del utav botnet, givetvis utan ägarenas vetskap(läs: påverkan på funktion)- då den externa aktören vill ha enheten kvar på internet.

Var inte detta på tapeten för några år sedan(5+)?
Att någon lyckats skapa en bitcoin mining-farm av gamla routrar?
Inte mycket beräkningskraft i en router, men om du har tillgång till tusentals.

Permalänk

Undrar om nån programmerat och kört doom via en av routrarna då, om den nu skulle kunna klara av att köra det!

Permalänk
Medlem

Har själv bytt routrar från Asus till Netgear. De vara några månader sen.

Visa signatur

ASUS PRIME Z390-A. Intel Core i9 9900K Överklockad 5,65 GHz 16MB.
Corsair 64GB (4x16GB) DDR4 4133MHz CL16 Överklockad.
1x MSI GT 1010 Stream acrd, 1x MSI GTX 1080 TI Överklockad.
1x SSD Samsung 500 GB Win 11, 2TB MVMSSD Spel. 850 Watt PSU Gold.

Permalänk
Medlem

Uppdaterade till version 3.0.0.4.388.23285 daterad 2023-05-15 på Asus XT8 (fortfarande senaste) tidigt i juni men har automatiska uppdateringar urkryssat. Med en så funktionell router som XT8 (plus 2 RT-AC86U som mesh-noder) loggar man gärna in och kikar på den ibland - hur många gig har den lyckats överföra nu liksom

Med OpenVPN och DDNS inbyggda i routern är det enkelt att *säkert* koppla upp sig utifrån mot både routern och hemmanätverket - och naturligtvis har man övriga WAN-vägar nedstängda, särskilt fjärråtkomst till routern.

Visa signatur

Dell XPS 17 - RTX 2060 - 4k touch - ersätter MSI GS73VR efter tre år
Byggen: Simply Red med 950 Pro - Liten Lian Li

Permalänk

Både min AC88U och AC68U får då fortsatt uppdateringar och ingen av dom verkar drabbade av detta.

Visa signatur

🖥️ • Ryzen7 5800X + NH-D15 • STRIX B350-F • 32GB 3200MHz • 970 Evo+ M2 1TB • Corsair RM1000X • Define 7 Compact • Gigabyte RTX3070 Aorus Master • Samsung Odyssey G7 32" 240hz 1440p
⌨️ • Logitech MX Mechanical Mini 🖱️ • Logitech G Pro X Superlight
🔈 • RØDE AI-1 • Edifier R1600 TIII 🎧 • Sony MDR7506

Permalänk
Medlem
Skrivet av tvelander:

Olagligt ha ojämn volym vet alla!

11 är det enda rätta!

Permalänk
Master of Overkill
Skrivet av medbor:

<Uppladdad bildlänk>
11 är det enda rätta!

Stör mig som fan på lilla TVn i sovrummet volym 5 är perfekt för går man till 6 så boostar den fan nog 30 % känns de som då är det precis för högt.... skyller på dålig TV billig skit med

Visa signatur

CASE Caselabs SMA8-A + TH10+PED + Louqe Ghost S1 CPU 9900k @5.3GHz (No AVX) 9800X @4.8GHz GPUs RTX 3090 FE RAM 4x16GB Corsair Dominator Platinum 3533MHz CL13 + 2x16GB Corsair Dominator Platinum RGB 3000MHz PSU EVGA T2 1600W + Corsair SFF 750W SSD 905p 480GB, 4x Samsung 970 Pro M.2 Headphones Audeze Maxwell + FOSTEX TR-X00 + Audeze LCD-2 + Moon Cable DAC/AMP Chord Mojo, Schiit Magni&Modi Screen LG 48CX 4K 120Hz HDR + ASUS ROG SWIFT PG258Q 240Hz
Motherboard X299 EVGA DARK + ASUS ROG Strix Z390-I Watercooling 560+480+480+280+360. 240+240

Permalänk
Medlem
Skrivet av BengansBlogg:

Skaparen av Merlin firmwaren till Asus routrar (RMerlin) har lagt upp lite info:

"The two CVEs singled out on that article were actually fixed a year ago, for instance... If you read up the CVE bulletin, it even mentions that that one was fixed as early as in 386.7."

"My personal guess is that there's a lawyer involved, having them cover their butt in every possible way they can imagine.

Port forward and VPN for instance isn't because of a flaw in these two, but because by giving a remote user LAN access, they could then exploit a LAN-only security issue of the router itself. Yes, it's stretching things to the limit, but that's what lawyers are known for..."

I den här tråden: https://www.snbforums.com/threads/asus-urges-customers-to-pat...

Bra finding, tack för att du delar.

Permalänk
Medlem

"Användare kan också välja att begränsa tillgången för Wide Area Network (WAN) tills dess att routern har kunnat säkras." Dvs, dra ut internet-kabeln från routern Kan hålla med om att det borde vara en rätt säker strategi.

Med det sagt. Har en äldre ASUS router själv... GT-AC5300. Ser inte att denna är med på listan, och ser också att det inte kommit något nytt firmware sedan mars-2022. Innebär det i praktiken att man skall slänga denna i soporna och springa och köpa en ny router? (givet att man inte har lust att krångla med custom-firmware osv). Borde i så fall vara väldigt tydliga "bäst före datum" på denna typ av (relativt hemanvändning) säkerhets-kritiska hårdvara kan man tycka.

Permalänk
Hedersmedlem
Skrivet av Jaw_B:

"Användare kan också välja att begränsa tillgången för Wide Area Network (WAN) tills dess att routern har kunnat säkras." Dvs, dra ut internet-kabeln från routern Kan hålla med om att det borde vara en rätt säker strategi.

Nej, de menar att begränsa vilka tjänster man kan nå via WAN:

Citat:

Please note, if you choose not to install this new firmware version, we strongly recommend disabling services accessible from the WAN side to avoid potential unwanted intrusions. These services include remote access from WAN, port forwarding, DDNS, VPN server, DMZ, port trigger.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem
Skrivet av Thomas:

Nej, de menar att begränsa vilka tjänster man kan nå via WAN:

Jag försökte vara rolig. Jag misslyckades
Någon som vet hur/om man kan konstatera om en Asus router nått EOL? (Man tycker ju att man borde någon form av notifiering i själva routern). Hittade en lista på https://www.asus.com/event/network/EOL-product/ men väldigt svårt att veta hur up-to-date denna är. Min router, som inte fått en uppdatering på över ett år, är inte med.
Inte kan man väl, som kund, förväntas kontakta ASUS för att få veta om det kommer framtida säkerhetsuppdateringar till en viss router. Och hur ofta skall man göra det i så fall? Orimligt.

Permalänk
Medlem
Skrivet av Pe3:

Vad blev det för versionsnummer på nya FW?

Edit:har version 3.0.0.4.388_23012 på FW från april

Min RT-AX86U har version 3.0.0.4.388_23285 vilken släpptes 2023/05/15. Finns ingen nyare varken på Asus hemsida eller via webbgränssnittet. Lite oklart om det ska komma en ny relaterad till denna sårbarhet?

Permalänk
Medlem

https://nvd.nist.gov/vuln/detail/CVE-2022-26376 Verkar inte vara med i några release notes från AsusWrt förrän nu i Juni. Vad AsusWrt och Merlin har gjort innan dess orkar jag inte sätta mig in i.

Denna ser rätt illa ut eftersom den drabbar webbservern i routern.

En webbsida ute på internet kan antagligen trigga att användarens webbläsare gör ett anrop till routern (routern har ju ett standardiserat namn/IP-adress som oftast används). En vanlig länk till en bild med till exempel %0 i URL:en tycks trigga buggen.

Som jag tyder informationen är man alltså sårbar om man råkar surfa till fel ställe, till exempel till en köpt annons med elak payload.

Permalänk
Medlem
Skrivet av KAD:

https://nvd.nist.gov/vuln/detail/CVE-2022-26376 Verkar inte vara med i några release notes från AsusWrt förrän nu i Juni. Vad AsusWrt och Merlin har gjort innan dess orkar jag inte sätta mig in i.

Denna ser rätt illa ut eftersom den drabbar webbservern i routern.

En webbsida ute på internet kan antagligen trigga att användarens webbläsare gör ett anrop till routern (routern har ju ett standardiserat namn/IP-adress som oftast används). En vanlig länk till en bild med till exempel %0 i URL:en tycks trigga buggen.

Som jag tyder informationen är man alltså sårbar om man råkar surfa till fel ställe, till exempel till en köpt annons med elak payload.

Huh? Observera att Merlin ofta har sina egna fixar, en av anledningarna till att jag alltid kör med hans firmware på Asus routrar.

Det står ju klart och tydligt även på sidan du länkar till:

"A memory corruption vulnerability exists in the httpd unescape functionality of Asuswrt prior to 3.0.0.4.386_48706 and Asuswrt-Merlin New Gen prior to 386.7"

Merlin 386.7 släpptes som sagt för ett år sedan, den är nu på 386.11:
https://www.asuswrt-merlin.net/node/14

I den loggen står detta under 386.7:
"- FIXED: CVE-2022-26376 (reported by Cisco Talos, fixed by Asus)"

Kan ju vara så att Asus själva missat att skriva detta i deras changelogg?

Men visst var sårbarheten illa om man inte bryr sig om att uppdatera.

la till länk till changelogg
Visa signatur
Permalänk
Medlem
Skrivet av Jaw_B:

"Användare kan också välja att begränsa tillgången för Wide Area Network (WAN) tills dess att routern har kunnat säkras." Dvs, dra ut internet-kabeln från routern Kan hålla med om att det borde vara en rätt säker strategi.

Med det sagt. Har en äldre ASUS router själv... GT-AC5300. Ser inte att denna är med på listan, och ser också att det inte kommit något nytt firmware sedan mars-2022. Innebär det i praktiken att man skall slänga denna i soporna och springa och köpa en ny router? (givet att man inte har lust att krångla med custom-firmware osv). Borde i så fall vara väldigt tydliga "bäst före datum" på denna typ av (relativt hemanvändning) säkerhets-kritiska hårdvara kan man tycka.

Jag har dåliga nyheter. Med konsument-routrar sitter man i en rätt dålig sits om tillverkaren slutar uppdatera firmware, vilket de ofta gör väldigt tidigt. Med custom firmware kan man förlita sig på att få uppdateringar över längre tid, men då sitter man i skiten på ett annat sätt. Då är man själv ansvarig för att uppdatera sin firmware, men det är inte alltid enkelt. Själv kör jag OpenWRT, och kör man inte vanilla OpenWRT kan det vara rätt trixigt att uppdatera. Själv bygger jag min firmware från källkod för att det är det enda sättet att vara säker på jag får med mig all konfiguration vid uppdateringar. Har man inte kunskapen att göra detta kan man ställa till det för sig själv, om man inte kör vanilla OpenWRT. Detta kan dock vara lättare med andra öppna firmware, det har jag ingen koll på.

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem

Bra att detta uppmärksammas, men det tycks som att RMerlin-versionen jag sitter på, 386.7.2 , är patchad.

Nyare firmware sägs vara lite krångligare att uppdatera till då de äter upp för mycket RAM eller lagring i vissa fall om man har vissa inställningar = man bör göra total reset innan man lägger in nyaste firmware = krångligt = "jag chansar". (gäller om man kör custom firmware och diverse tillägg antar jag, inte om man kör ASUS original; jag har dock annan DNS för barnens SSID etc osv så vill köra custom firmware)

Visa signatur

ASUS P8Z68-v Pro i7 2600K@4.5, 32GB RAM, RX 580, 4K Samsung u24e590, Intel SSD, Seagate SSHD, LG BH16NS55 BD/RW, MacOS Monterey, Win 10+11, Linux Mint

Macbook Pro 2009, 8GB RAM, SSD, MacOS Catalina + Windows 7

Permalänk

Kanske dum fråga, men jag har en äldre Asus router hos mina föräldrar i "AP"-läge, dvs. den agerar endast som en Wifi access-punkt, behöver den uppdateras?

Går typ inte att komma in i den routerns interface efter man har satt den i det läget, så känns som de blir väldigt "dum" i det läget.

Visa signatur

Stationär: R4 ROG: Maximus VI Formula i7 4770K, 16GB RAM, GTX 760
Skärm: Acer Predator XB271HU
Bärbar: Lenovo Ideapad 720S 14"

Permalänk
Medlem

Jag har Asus RT-AX58U och den hade dessa fixar förra året. Får fortfarande uppdateringar då och då, senast för nån vecka sen.

Visa signatur

Mvh Milky - citera för svar
Fractal Meshify C - Ryzen 7 7800X3D - Thermalright Peerless Assassin 120SE - Kingston Fury Beast 6000 MHz 2x16 GB - Asus TUF Gaming B650-Plus - AMD 7900 XTX - Corsair RM1000X Shift
Köp/sälj-betyg Sweclockers marknad; 1, 2, 3, 4, 5