חולשה בנתב הגיימינג GT-AC2900 ובמערכת הרשת הביתית Lyra Mini של ASUS אפשרה לתוקף לעקוף את מסך ההתחברות ולהגיע לממשק הניהול של המכשיר בלי סיסמה. הדירוג שלה 9.8 מתוך 10, והיא נכללת ברשימת החולשות שידוע שמנוצלות בפועל.
מה החולשה?
כדי להיכנס לממשק הניהול של נתב צריך בדרך כלל שם משתמש וסיסמה. הבדיקה שמוודאת את זה במכשירים האלה השוותה ערך שמגיע מהמשתמש לערך ברירת המחדל של המכשיר, ובמצבים מסוימים תוקף יכול היה לשלוח ערך ריק שתאם את ברירת המחדל הריקה של המכשיר, וכך הבדיקה אישרה אותו כאילו התחבר כדין.
התוצאה היא שתוקף לא מזוהה, שמגיע למכשיר דרך הרשת, יכול להשיג גישה מלאה לממשק הניהול. מי ששולט בממשק הניהול של הנתב שולט בעצם בכל התעבורה של הבית או המשרד.
מי מושפע?
מושפעים נתבי GT-AC2900 עם גרסת קושחה שלפני 3.0.0.4.386.42643 ומכשירי Lyra Mini עם קושחה שלפני 3.0.0.4_384_46630. ASUS יצרנית נתבים נפוצה בישראל, והדגמים האלה נמצאים בבתים. ASUS ציינה שגם כל הגרסאות הישנות של Lyra Mini שכבר אינן נתמכות חשופות לחולשה.
האם מנוצלת בפועל?
כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, החל מ-2 ביוני 2025.
מה עושים?
עדכנו את הקושחה של הנתב. היכנסו לממשק הניהול של ASUS, גשו למסך העדכון (Firmware Upgrade), והתקינו גרסה חדשה יותר מ-3.0.0.4.386.42643 ל-GT-AC2900 או מ-3.0.0.4_384_46630 ל-Lyra Mini. אם יש לכם דגם Lyra Mini ישן שכבר לא מקבל עדכונים, שקלו להחליף אותו.
עד לעדכון, כבו את הגישה מרחוק מצד ה-WAN בהגדרות הנתב. ASUS מציינת שכיבוי הגישה המרוחקת מהאינטרנט מצמצם את החשיפה, וזו ההגנה המיידית עד שהקושחה מותקנת.