VU#874418:RDK-B WebUI 包含多个漏洞
RDK-B WebUI 版本 rdkb-2025q4-kirkstone 存在多个关键漏洞。这些弱点包括内存损坏、身份验证不当、竞态条件以及输入验证不足等问题。连接到网络的攻击者可能绕过身份验证并获得管理员控制权。这些漏洞还可能导致底层 RDK-B 进程发生内存损坏,从而引发拒绝服务(DoS)条件。在某些情况下,此类内存损坏甚至可能允许执行任意代码。其中一个具体缺陷涉及 JWT 身份验证未能正确验证加密签名。登录过程中的另一个竞态条件可能使攻击者继承其他用户的身份验证结果。登录处理器中的漏洞允许通过提交过大的密码值引发拒绝服务。数据解析器缺陷可能导致因格式不良的输入而引发内存损坏及潜在代码执行。最后,已认证的管理员可通过在 rtrouted 进程中触发内存损坏,导致拒绝服务和潜在代码执行。由于 RDK Central 缺乏协调更新,建议用户将 WebUI 访问限制在可信网络和授权主机上。