1764151037
2025-11-26 09:36:00
Компания ASUS выпустила обновления прошивки и программного обеспечения, устраняющие многочисленные уязвимости в линейках потребительских маршрутизаторов и программном обеспечении для управления ПК.
Первый консультативный основное внимание уделяется уязвимостям прошивки маршрутизатора, затрагивающим несколько версий серии прошивок ASUSWRT, а вторая связана с уязвимостью локального повышения привилегий в компоненте интерфейса управления системой ASUS приложения MyASUS, используемого во всей линейке потребительских ПК компании.
Обход аутентификации в AiCloud
Самый серьезный недостаток на стороне маршрутизатора, CVE-2025-59366имеет оценку CVSS v4.0 9,2 (критический). Эта уязвимость позволяет злоумышленнику обойти аутентификацию в функции AiCloud — службе удаленного доступа и облачной синхронизации, поставляемой в комплекте с маршрутизаторами ASUS. Проблема связана с непреднамеренным взаимодействием внутри службы Samba, которое может привести к несанкционированному выполнению конфиденциальных функций без действительных учетных данных.
Еще семь уязвимостей были исправлены в ветках прошивки 3.0.0.4_386, 3.0.0.4_388 и 3.0.0.6_102. К ним относятся:
- CVE-2025-12003 (CVSS 8.2, высокий уровень): влияет на пользователей, не прошедших проверку подлинности, и может привести к серьезным нарушениям конфиденциальности и целостности.
- CVE-2025-59370 и CVE-2025-59371 (CVSS 7.5, высокий): требуют повышенных привилегий, но могут привести к компрометации данных или неправильному использованию службы.
ASUS предоставила обновленную прошивку для поддерживаемых моделей маршрутизаторов по состоянию на октябрь 2025 года. Для пользователей устройств с истекшим сроком эксплуатации (EOL), которые больше не получают обновления, ASUS рекомендует отключить все службы, доступные в Интернете, такие как AiCloud, DDNS, VPN-сервер и функции удаленного управления, а также использовать надежные уникальные пароли как для доступа к маршрутизатору, так и для сетей Wi-Fi.
ASUS — крупный производитель бытовой электроники, особенно известный своим игровым и сетевым оборудованием для энтузиастов, включая серии RT-AX и ROG Rapture. Эти устройства широко используются дома и в небольших офисах.
Ошибка MyASUS позволяет эскалацию на уровне СИСТЕМЫ
CVE-2025-59373с рейтингом 8,5 (высокий), затрагивает MyASUS, программное обеспечение, предустановленное на ноутбуках, настольных компьютерах, мини-ПК и моноблоках ASUS. Уязвимость кроется в компоненте интерфейса управления системой ASUS, где непривилегированные пользователи могут использовать небезопасный механизм восстановления для размещения файлов в защищенных каталогах. В случае успеха это может привести к выполнению произвольного кода с системными привилегиями — самым высоким уровнем доступа в средах Windows.
Проблема исправлена в интерфейсе управления системой ASUS 3.1.48.0 (x64) и 4.2.48.0 (ARM), доступном через Центр обновления Windows или напрямую загруженном с портала поддержки ASUS. Пользователи могут проверить текущую версию интерфейса через приложение MyASUS в разделе «Настройки» → «О программе».
Учитывая широкое распространение MyASUS на ПК под маркой ASUS, уязвимость может иметь серьезные последствия.
Пользователям рекомендуется обновить прошивку маршрутизатора и программное обеспечение MyASUS, воспользовавшись установщиками с официального портала загрузки ASUS. Для маршрутизаторов EoL отключите все службы с выходом в Интернет, включая AiCloud, удаленный доступ к глобальной сети и переадресацию портов.
#ASUS #исправляет #критические #уязвимости #маршрутизаторах #программном #обеспечении #ПК
По теме

