Código HTML do Conteúdo

Post: DrayTek alerta sobre bug de execução remota de código em roteadores Vigor


<div> <div> <p>A fabricante de hardware de rede DrayTek divulgou um comunicado para alertar sobre uma vulnerabilidade de seguran&ccedil;a em v&aacute;rios modelos de roteadores Vigor que poderia permitir que atores remotos e n&atilde;o autenticados executassem c&oacute;digo arbitr&aacute;rio.</p> <p>A falha, rastreada identificada como CVE-2025-10547, foi relatada ao fornecedor em 22 de julho pelo pesquisador de seguran&ccedil;a da ChapsVision, Pierre-Yves Maes.</p> <p>&ldquo;A vulnerabilidade pode ser acionada quando invasores remotos n&atilde;o autenticados enviam solicita&ccedil;&otilde;es HTTP ou HTTPS criadas para a interface do usu&aacute;rio da Web (WebUI) do dispositivo&rdquo;, <a href="https://www.draytek.com/about/security-advisory/use-of-uninitialized-variable-vulnerabilities" rel="nofollow noopener" target="_blank">l&ecirc; o aviso de seguran&ccedil;a da DrayTek</a>.</p> <p>&ldquo;A explora&ccedil;&atilde;o bem-sucedida pode causar corrup&ccedil;&atilde;o de mem&oacute;ria e falha do sistema, com o potencial de permitir a execu&ccedil;&atilde;o remota de c&oacute;digo em certas circunst&acirc;ncias.&rdquo;</p> <p>A DrayTek observou que a exposi&ccedil;&atilde;o da WAN pode ser reduzida desativando o acesso remoto &agrave; VPN WebUI/SSL ou restringindo-o com ACLs/VLANs. No entanto, a WebUI permanece acess&iacute;vel pela LAN, exposta a invasores locais.</p> <p>Maes disse ao BleepingComputer que a causa raiz do CVE-2025-10547 &eacute; um valor de pilha n&atilde;o inicializado que pode ser aproveitado para causar o <em>livre()</em>para operar em locais de mem&oacute;ria arbitr&aacute;rios, tamb&eacute;m conhecidos como <em>arbitr&aacute;rio free()</em>, para obter a execu&ccedil;&atilde;o remota de c&oacute;digo (RCE).</p> <p>O pesquisador testou com sucesso suas descobertas criando um exploit e executando-o em dispositivos DrayTek.</p> <p>O boletim de seguran&ccedil;a da DrayTek n&atilde;o menciona a explora&ccedil;&atilde;o cont&iacute;nua, mas &eacute; recomend&aacute;vel mitigar o risco.</p> <p>Abaixo est&atilde;o os modelos afetados pelo CVE-2025-10547 e o destino de atualiza&ccedil;&atilde;o de vers&atilde;o de firmware recomendado para mitigar a falha:</p> <ul> <li>Vigor1000B, Vigor2962, Vigor3910/3912 &rarr; 4.4.3.6 ou posterior (alguns modelos 4.4.5.1)</li> <li>Vigor2135, Vigor2763/2765/2766, Vigor2865/2866 Series (incl. LTE &amp; 5G), Vigor2927 Series (incl. LTE &amp; 5G) &rarr; 4.5.1 ou posterior</li> <li>Vigor2915 Series &rarr; 4.4.6.1 ou posterior</li> <li>S&eacute;rie Vigor2862/2926 (incl. LTE) &rarr; 3.9.9.12 ou posterior</li> <li>Vigor2952/2952P, Vigor3220 &rarr; 3.9.8.8 ou posterior</li> <li>S&eacute;rie Vigor2860/2925 (incl. LTE) &rarr; 3.9.8.6 ou posterior</li> <li>Vigor2133/2762/2832 Series &rarr; 3.9.9.4 ou posterior</li> <li>Vigor2620 Series &rarr; 3.9.9.5 ou posterior</li> <li>VigorLTE 200n &rarr; 3.9.9.3 ou posterior</li> </ul> <p>Os roteadores DrayTek, especialmente os modelos Vigor, s&atilde;o muito comuns em ambientes prosumer e de pequenas e m&eacute;dias empresas (SMB). A lista de modelos afetados abrange uma ampla gama, desde modelos principais at&eacute; roteadores mais antigos usados em ambientes DLS/telecomunica&ccedil;&otilde;es.</p> <p>Recomenda-se que os administradores de sistema apliquem as atualiza&ccedil;&otilde;es de seguran&ccedil;a de firmware dispon&iacute;veis o mais r&aacute;pido poss&iacute;vel. Maes diz que divulgar&aacute; todos os detalhes t&eacute;cnicos do CVE-2025-10547 amanh&atilde;.</p> <div> <p><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Picus BAS Summit" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/bas-summit.jpg"><br /> </a> </p> <div> <h2><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank">O Evento de Valida&ccedil;&atilde;o de Seguran&ccedil;a do Ano: O Picus BAS Summit </a></h2> <p>Junte-se ao <strong>C&uacute;pula de Simula&ccedil;&atilde;o de Viola&ccedil;&atilde;o e Ataque</strong> e experimente o <strong>Futuro da valida&ccedil;&atilde;o de seguran&ccedil;a</strong>. Ou&ccedil;a os principais especialistas e veja como <strong>BAS alimentado por IA</strong> est&aacute; transformando a simula&ccedil;&atilde;o de viola&ccedil;&atilde;o e ataque.</p> <p>N&atilde;o perca o evento que moldar&aacute; o futuro da sua estrat&eacute;gia de seguran&ccedil;a</p> </div> </div> </div></div>