安全研究人员披露,中国Tenda品牌的一款无线路由器存在严重安全漏洞,攻击者无需密码即可获得管理员权限。
根据卡内基梅隆大学计算机应急响应小组(CERT/CC)发布的公告(VU#213560),该漏洞被指定为CVE-2026-11405。研究人员发现,在Tenda路由器的Web接口中,名为httpdlogin()的函数在处理用户登录凭据时存在缺陷。
具体而言,该函数会调用MD5GetValue("sys.rzadmin.password")来获取管理员密码,并使用strcmp()函数进行比对。然而,由于逻辑上的错误,当role=2时,系统绕过了实际的密码验证步骤。
这意味着,任何能够访问该路由器网络接口的攻击者,都可以通过发送特定请求,利用这个漏洞,无需知道正确的管理员密码就能成功登录并获得管理员级别的访问权限。
目前,CERT/CC指出,该漏洞的根本性问题在于固件本身的设计,导致“无解”。用户唯一的临时保护措施是物理断开路由器电源,以阻止潜在的攻击。
受影响的设备型号包括但不限于FH1201等。 CERT/CC 提醒用户,在厂商发布官方修复方案之前,应采取断网等措施进行自我保护。
精选足球世界杯内容,世界杯直播与你一同发现更多精彩。
在海量足球资讯聚合,满足球迷全方位信息需求。方面,世界杯直播提供贴心周到的支持。
世界杯直播专注世界杯2026,为用户提供专业可靠的体验。
世界杯直播以沉浸式互动社区,与全球球迷一同畅聊赛事。为核心,带来高效便捷的体验。
想了解更多足球世界杯相关内容,尽在世界杯直播。