VU#756733:Calix GS7 XGS GS5239XG 家用路由器存在缺失身份验证漏洞
Calix GS7 XGS GS5239XG 路由器在运行 EXOS/6.6.47 固件时存在一个严重安全漏洞。该漏洞影响其 UPnP 服务,具体为 WANIPConnection 部分。UPnP 服务在路由器的公共 WAN 接口上暴露,且无需任何身份验证。这意味着远程攻击者无需凭据即可与 UPnP 服务交互,并能够完全控制路由器的关键 UPnP 功能。这包括添加、删除和查看 NAT 端口映射的能力。通过操纵这些映射,攻击者可绕过 NAT 和防火墙保护,从而使内部网络中的设备暴露于公共互联网。由于默认配置中 UPnP 处于启用状态,家庭用户面临高风险。目前厂商尚未发布补丁,但用户如可能应禁用 UPnP。若无法禁用,则需联系 ISP 请求停用。另一种缓解措施是过滤传入 TCP 5000 端口的流量。