網件Netgear在6月份時 被發現 旗下的79款路由有一個高危的Day Zero固件安全漏洞,它可以容許鄰近網絡的攻擊者繞過這些受影響的路由器的身份驗證,從而獲得ROOT權限來遠程執行代碼。

這個漏洞存在於httpd服務中,默認是顯示為TCP 80端口的。它是由於在將用户提供的數據複製到一個固定長度、基於堆棧的緩衝區之前缺乏對數據長度的正確驗證而導致的。因此攻擊者可以利用這點來遠程執行代碼。
ZDI在1月份時已經向網件報告了這個漏洞,而漏洞6月中被公佈時後,網件就相繼釋出了針對34款受影響路由器的安全性更新來修補這個漏洞,剩下的45款路由器就一直都沒有等來修補。

不過就在上個星期,網件表示這45款路由器由於已經過了安全更新的支持期限,因此不會獲得更新。網件在發送給tom’s guide的 聲明 中表示:
“ Netgear已為ZDI和Grimm先前公開的、所有受影響的產品提供了帶有修補補丁的固件更新。發佈列表中包含的其餘產品不在我們的支持範圍內。在這種特定情況下,對於產品的安全支持是基於其在渠道中銷售的最後日期,然後在此基礎上增加三年或更長時間。”
這45款不會收到安全更新的路由的型號可以在 這個連接 中,或者在網件的 這個頁面 上看到。雖然説這裏面有的是真的年代已經比較久遠的型號,不會有更新也是合理的,但是也有部分是2016年甚至2017年才推出的型號,目前也是有不少用户在用的。因此如果是有在用以上45款路由器的朋友,那麼唯一的解決方法似乎是扔掉舊的買一個新的了。