mboost-dp1

ASUS

Mange Wi-Fi-routere er fyldt med huller

- Via CNET News - , indsendt af thimon

I langt de fleste hjem fordeles internettrafikken ved hjælp af en router, der oftest også er med indbygget Wi-Fi. En undersøgelse foretaget af firmaet Independent Security Evaluators (ISE) viser, at de fleste moderne Wi-Fi-routere er fyldte med sikkerhedshuller.

På listen finder man routere fra firmaer som Netgear, Asus, D-Link og TrendNet, der alle har sårbarheder, som kan udnyttes. ISE har sammenlagt fundet 56 sårbarheder fordelt på routerne, og til Def Con 21-konferencen vil de demonstrere hvordan nogle af dem virker.

Inden offentliggørelsen har ISE informeret de respektive producenter, så de har haft en chance for at lukke hullerne. I de tre routere som ISE vil demonstrere sårbarhederne på, efterlader det ISE med fuld root-adgang til routerne.

Problemet med sikkerhed på routere er ofte, at ejerne sjældent holder dem opdateret, ligesom funktionalitet holdes aktiv, der ikke anvendes, hvilket efterlader en større angrebsoverflade.





Gå til bund
Gravatar #1 - idiotiskelogin
6. aug. 2013 13:24
Det er jo en regulær BOMBE under SIKKERHEDEN. Ingen kan vide sig sikker.
Hvem mon bliver det næste OFFER for disse mangler i SIKKERHEDEN?
Man kunne jo frygte at TERRORISTER bruger det til at finde BOMBEOPSKRIFTER til deres HJEMMELAVET BOMBER.
Gravatar #2 - HerrMansen
6. aug. 2013 13:48
Nu er der næppe mange statshemmeligheder bag min router, men jeg føler mig da nogenlunde sikker med mit DD-WRT firmware.
Gravatar #3 - Svindleren
6. aug. 2013 13:52
ER der ikke huller for, at elektronikken ikke skal blive for varm?
Gravatar #4 - Bean
6. aug. 2013 14:18
HerrMansen (2) skrev:
Nu er der næppe mange statshemmeligheder bag min router, men jeg føler mig da nogenlunde sikker med mit DD-WRT firmware.


Din computer kunne med lethed bruges som led i et botnet, hvis en person fik adgang til den.
Gravatar #5 - rmariboe
6. aug. 2013 15:24
Ro på. De viser blot, at hvis man giver folk adgang til at logge på WiFi på en af de nævnte routere (som på StarBucks osv), kan de potentielt få root-adgang på selve routeren eller se andre folks datatransmission. Kort sagt: Hvis du forventer enterprise features af et consumer-produkt, bliver du skuffet.
WPA2 er stadigt sikker.
Gravatar #6 - Bean
6. aug. 2013 15:42
rmariboe (5) skrev:
Ro på. De viser blot, at hvis man giver folk adgang til at logge på WiFi på en af de nævnte routere (som på StarBucks osv), kan de potentielt få root-adgang på selve routeren eller se andre folks datatransmission. Kort sagt: Hvis du forventer enterprise features af et consumer-produkt, bliver du skuffet.
WPA2 er stadigt sikker.


Et eller andet skal vi jo lave ramaskrig over...
Gravatar #7 - RMJ
6. aug. 2013 15:49
Hvorfor er det at ting her i 2013 stadig kræver manuelt opdatering?.

Man skulle tro af automatisk opdatering snart var en mulighed.
Gravatar #8 - Kian
6. aug. 2013 16:03
RMJ (7) skrev:
Hvorfor er det at ting her i 2013 stadig kræver manuelt opdatering?.

Man skulle tro af automatisk opdatering snart var en mulighed.


Ja jeg fatter det sgu heller ikke. Som minimum et flueben med autoopdater. Det er så plat - der er rigtig mange routere der kan fortælle dig at der er en opdatering. Men at finde ud af at autoupdate - det er sgu alligevel for kompliceret.
Istedet efterlades brugeren med, i de fleste tilfælde, et link på gui til en søgefunktion på producentens hjemmeside. Når brugeren så har fanget sin bin-fil fatter han muligvis hat og hvis han ikke har givet op så gør han det muligvis når han skal til at forstå hvad firmware er og konsekvensen ved at fåkke en firmwareupdate op der vil betyde at han skal ha fat i terminal-kabler osv osv hvis han vil ha liv i sin delvist døde routerbox.

Giv mig et flueben med autoupdate...
Gravatar #9 - PHP-Ekspert Thoroughbreed
6. aug. 2013 16:35
Min router skal aldrig opdatere sig selv. Det stoler jeg ikke nok på - og bruger mit internet noget nært 24-7 da jeg har egen server stående. Skal den opdateres, så sørger jeg for at bruge den anden i mens.

Endvidere, da jeg var i sommerhus her i ferien, var der WiFi (yay) ... Det tog mig halvandet sekund, så havde jeg root, og kunne slå remote access til >_< Koden var selvfølgeligt standard! Det burde også være noget folk burde ændre. TDC's standard router/modem har svjv slet ingen kode, man skal bare bruge "admin" som brugernavn o_O
Gravatar #10 - Legin
6. aug. 2013 16:43
#9 Du lyder da lidt paranoid.

Men for den almene befolkning vil en autoopdatering feature til routere være en meget positiv ting.
Gravatar #11 - PHP-Ekspert Thoroughbreed
6. aug. 2013 17:13
#9

Ikke paranoid, men jeg gad ikke hvis min router pludselig får lyst til at opdatere. Jeg bestemmer hvornår det sker.
Gravatar #12 - terracide
6. aug. 2013 17:31
Thoroughbreed (11) skrev:
#9

Ikke paranoid, men jeg gad ikke hvis min router pludselig får lyst til at opdatere. Jeg bestemmer hvornår det sker.


"Din" router...eller din udbyders router?
Gravatar #13 - Slettet Bruger [1465392425]
6. aug. 2013 17:36
Det gode ved ikke at have en router fra en udbyder er at man selv bestemmer over den.

Personligt er min trådløse access point heller ikke i samme enhed som min router, min router er en virtualiseret pfsense. Ulig så mange consumer-grade out-of-a-box løsninger, så har den opdatering via tryk på en knap, dejligt handy. En opdatering tager under et minut og den frakobler nettet i noget ligende ingen tid, hvilket resultere i at en download ikke taber forbindelsen.

#12
Da han har SE fiber, så hvis han har en separat boks fra hans fiberboks, så er det hans egen. (Hvilket han har, Linksys E2000.)
Gravatar #14 - T_A
6. aug. 2013 17:38
#11: Thoroughbreed skrev:
Ikke paranoid, men jeg gad ikke hvis min router pludselig får lyst til at opdatere. Jeg bestemmer hvornår det sker.


Jeg er egentlig enig med at den ikke skal updatere automatisk som standard.

De burde lave 3 muligheder (auto/download/off) som opdaterings muligheder.

Ved "download" kunne den hente opdateringen, men så lyse i en "opdate knap" som man kunne trykke på når man ville opdatere.

Hvis lampen begyndte at lyse, viste man også der var en opdatering klar til at hente fra producentens hjemmeside, hvis man gerne ville gøre det manuelt.

Gravatar #15 - Slettet Bruger [1465392425]
6. aug. 2013 17:47
#14
Det ville ikke hjælpe f.eks. min onkel meget, hans router ligger bag et skab. Eller mine forældre, de ved ikke hvor deres router er, heldigvis så gør jeg. :)

Selvfølgelig, så kan den sættes til auto, men hvis den ikke er til pr. standard, så vil de oven nævnte person aldrig få det slået til. De er også personerne der ville ende med at have et ulåst netværk med standard navn.

Indstillingen må nu gerne være med auto pr. standard.
Gravatar #16 - HerrMansen
6. aug. 2013 18:16
#8 Fordi at det i sig selv er en svaghed - Hvis din Router forbinder til en server på nettet for at få updates, har du endnu et svagt led som kan brydes.

Lad os nu sige at f.eks. D-Link's update server bliver inficeret og begynder at spytte malware firmware ud til alle, så har du først problemer.

#15 : Nu har de fleste Routere (og en del switches) jo et web interface. Og mange routere har software man kan hente til ens computer som giver et interface som kan opdatere og skifte indstillinger. Dér har du en "update lampe" som alle kan se.
Gravatar #17 - PHP-Ekspert Thoroughbreed
6. aug. 2013 18:20
#12
Mine - har mere end en.*

#13
Du ved for meget :P Hvor ved du fra hvilken router jeg har?

- edit -

* Ville aldrig have en udbyder der tvinger en router på mig. Jeg skal bare have mit et fibermodem, og intet andet.

Kører lige pt både med Linksys stock, samt dd-wrt - men smider nok min egen server op, samtidig med en pocsag klient + det løse.
Gravatar #18 - Slettet Bruger [1465392425]
6. aug. 2013 18:32
#16
Du vil selvfølgelig fange en del der, men ikke den del af befolkningen der ignorere f.eks. Java og Windows Update notifikationer.

#17
Fra en samtale ved et af mine besøg. Din anden med dd-wrt er en Linksys WRT54G som du har købt af Ronson.

Pas samtidig på når du snakker til terra, din fiberboks er ikke et modem. Jeg vil nok nærmere skyde på at den fungere som en netværksbro.
Gravatar #19 - PHP-Ekspert Thoroughbreed
6. aug. 2013 19:14
#18

Du husker godt - dog var det vist en WRT54-GL ;)
Gravatar #20 - Slettet Bruger [1971037798]
6. aug. 2013 19:20
Lad os da iøvrigt lige få noget på det rene.

Her consumer "Routere" ikke blot Gateways med en Switch, og et AP? Der foregår næppe noget routing.
Gravatar #21 - JanC
6. aug. 2013 20:33
#20

Der foregår også NAT, som er en vigtig del. Ligeledes har de fleste routere en form for basal "routing funktionalitet", som kan bruges til at lave custom routes.
Gravatar #22 - csstener(^,^)
7. aug. 2013 04:33
Yvossen (18) skrev:
Jeg vil nok nærmere skyde på at den fungere som en netværksbro.
der er i vertifald ikke noget der ligner en router i den fiberbox jeg har fra energi midt. så vil tro det bare er en "bro"
Gravatar #23 - Slettet Bruger [1465392425]
7. aug. 2013 07:38
#22
Jeg tror nok min har begge funktioner, dog så er den indbyggede gateway ikke aktiveret. Jeg har i hvert fald en port der skal bruges til 1 Gbit LAN og det er ikke den samme som udgangen fra netværksbroen.
Gravatar #24 - sp4ceus
7. aug. 2013 08:06
Thoroughbreed (9) skrev:
Endvidere, da jeg var i sommerhus her i ferien, var der WiFi (yay) ... Det tog mig halvandet sekund, så havde jeg root,


Er det ikke ulovligt?
Gravatar #25 - HenrikH
7. aug. 2013 08:17
Bean (4) skrev:
Din computer kunne med lethed bruges som led i et botnet, hvis en person fik adgang til den.

Hvorfor spilde tid med at få adgang til computeren, hvis man har root adgang til routeren?
Gravatar #26 - Trentors
7. aug. 2013 09:05
Thoroughbreed (9) skrev:
Min router skal aldrig opdatere sig selv. Det stoler jeg ikke nok på - og bruger mit internet noget nært 24-7 da jeg har egen server stående. Skal den opdateres, så sørger jeg for at bruge den anden i mens.

Endvidere, da jeg var i sommerhus her i ferien, var der WiFi (yay) ... Det tog mig halvandet sekund, så havde jeg root, og kunne slå remote access til >_< Koden var selvfølgeligt standard! Det burde også være noget folk burde ændre. TDC's standard router/modem har svjv slet ingen kode, man skal bare bruge "admin" som brugernavn o_O

Men det krævede trods alt du have fysisk adgang til routeren eller koden til Wifi. Og det er vel næppe overraskende at almindelige routere ikke er beskyttet mod den slags.

HVIS du havde en standard router fra hvilken som helst producent stående kunne du også resette den med en papirclips og sætte den op til alverdens ondskab. Det kræver stadig fysisk adgang til routeren.
Gravatar #27 - csstener(^,^)
7. aug. 2013 10:29
Yvossen (23) skrev:
#22
Jeg tror nok min har begge funktioner, dog så er den indbyggede gateway ikke aktiveret. Jeg har i hvert fald en port der skal bruges til 1 Gbit LAN og det er ikke den samme som udgangen fra netværksbroen.


De 3 af de rj45 porte som er på min fiberbox er til noget tv haløj og den 4 er til wan..... Så er der så også 2 rj11 som er til tlf...
Gravatar #28 - Slettet Bruger [1465392425]
7. aug. 2013 10:35
Jeg har 1x bridge port, 1x lan, 2x tv og 1x tlf.
Gravatar #29 - PHP-Ekspert Thoroughbreed
7. aug. 2013 13:37
#24
192.167.0.1 -> admin -> admin -> Bingo.

Kan faktisk ikke se ulovligheden i det o_O

---------

#27 #28

2 x WAN / LAN om man vil
2 x TV
1 x Umærket, men skyder på at det er TV
2 x Telefon
Gravatar #30 - ShamblerDK
7. aug. 2013 13:48
Nu laver jeg selv pentesting på routere med DD-WRT, og jeg kan sige, at hvis du har sådan en router, så er du temmelig godt sikret. Den er nemlig ikke sårbar over for værktøjer som aireplay.

Og til dem der tror WPA2 er sikkert; Nej, det er det langt fra. Sikkerheden er réelt ikke bedre end med WPA; Fire ord: Force deauth, WPA handshake.
Gravatar #31 - csstener(^,^)
7. aug. 2013 14:00
#29
men som regel er der jo wlan kode på den...så hvordan vil du komme ind på den?(edit her mener jeg på den lovlige måde)

ShamblerDK (30) skrev:
Og til dem der tror WPA2 er sikkert; Nej, det er det langt fra. Sikkerheden er réelt ikke bedre end med WPA; Fire ord: Force deauth, WPA handshake.


der har jo i flere år eksisteret en guide inde på http://hackershandbook.org/ om hvordan man kommer på uden kode
Gravatar #32 - PHP-Ekspert Thoroughbreed
7. aug. 2013 15:00
#31

Det var opgivet ved lege af sommerhuset.
SSID Horsfold 126
WPA2 borkhavn
Gravatar #33 - ShamblerDK
7. aug. 2013 15:32
#31: Ja, og det er bare én af mange guides. Der er endda også begyndt at dukke programmer op til Linux, der gør det hele automatisk for dig. WiFite er et eksempel, og det udnytter det meste af Aircrack-suiten.
Gravatar #34 - csstener(^,^)
7. aug. 2013 16:09
#33 hvis jeg husker rigtigt så bruger hackershandbook OS'et backtrack til at gøre det..
Gravatar #35 - Hegelund84
7. aug. 2013 17:35
TDC Homebox kan man vist hellere ikke kalde sikker:
https://ifconfig.dk/tdc-homebox/
Gravatar #36 - ShamblerDK
7. aug. 2013 18:12
#34: Just præcis. BackTrack indeholder nogle temmelig effektive værktøjer til at knække alle former for netværk sikkerhed. De har endda en større samling værktøjer til at knække BlueTooth...

Jeg er selv gået over til en full-blown Ubuntu-installation, som sekundært OS, på min bærbar. BackTrack har nemlig mange begrænsninger, der, for mit vedkommende, ikke lige er til at fixe. Det er dog mest på kernel-niveau, men jeg besidder desværre ikke ekspertisen til at manipulere med en Linux-kernel.
Gravatar #37 - PHP-Ekspert Thoroughbreed
7. aug. 2013 19:24
#35

Mig bekendt hedder de da ikke HomeBox-XXXX? Dem jeg er stødt på hedder TDC-XXXX

- men stadig, skræmmende at det er så let!
Gravatar #38 - snesman
7. aug. 2013 19:55
Min hedder HomeBox-xxxx.
Gravatar #39 - TookDk
7. aug. 2013 19:55
#29
Fordi noget er nemt at hacke så bliver det vel ikke per automatik lovligt? o_0
Gravatar #40 - Chewy
7. aug. 2013 20:34
En af mine naboer har en homebox, den godtager dog ikke koden 12345670..
Gravatar #41 - PHP-Ekspert Thoroughbreed
8. aug. 2013 03:33
TookDk (39) skrev:
#29
Fordi noget er nemt at hacke så bliver det vel ikke per automatik lovligt? o_0


Hvordan kan det overhovedet være at hacke? o_O

WiFi koden blev udleveret til brugerne af sommerhuset, og mht til login til routeren, ja så var der slet ikke nogen kode på?..

Det er jo heller ikke indbrud når døren står vidt åben
Gravatar #42 - csstener(^,^)
8. aug. 2013 04:01
Thoroughbreed (41) skrev:
Det er jo heller ikke indbrud når døren står vidt åben

næææ....men hvis der er en dør til et hus som står åbent så er det hærværk hvis du bare går hen og om maler alle vægende da du mener det er mere sikkert....

men lad os lige tage et bedre eksempel: det er jo stadi indbryd hvis du går ned i din bank med kode og tidpunkt og åbner bank boxen(tidspunktet skal bruges til hvornår den kan åbnes)
Gravatar #43 - Target
8. aug. 2013 06:23
Thoroughbreed (41) skrev:
[quote=TookDk (39)]Det er jo heller ikke indbrud når døren står vidt åben

Nej men der kan stadig være tale om ulovlig indtrængen.
Ligesom du heller ikke bare må tage en cykel, selvom den ikke er låst. Eller stjæle en bil, der ikke er låst og nøglen sidder i.
Gravatar #44 - PHP-Ekspert Thoroughbreed
8. aug. 2013 07:39
#43

Weird kommentar-layout o_O

Anyway, det er jo ikke ulovligt hvis din computer står ubevogtet uden kode - eller hvis jeg kigger ind af din åbne fordør?

Det eneste jeg gjorde var, at besøge 192.168.0.1 - jeg brød ikke ind, jeg kiggede blot ind af den åbne dør :)
Gravatar #45 - terracide
8. aug. 2013 09:31
Thoroughbreed (44) skrev:
#43

Weird kommentar-layout o_O

Anyway, det er jo ikke ulovligt hvis din computer står ubevogtet uden kode - eller hvis jeg kigger ind af din åbne fordør?

Det eneste jeg gjorde var, at besøge 192.168.0.1 - jeg brød ikke ind, jeg kiggede blot ind af den åbne dør :)


Hvis du klikkede på [OK] knappen...eller prøvede med TOMME loginopslynigner...så brød du loven hvis ejeren ikke har givet dig lov.
Ingen gråzone.
Det er ulovligt..om så hele siden havde én kanp der hed: "LOGIN"....så vilel du bryde loven ved at klikke på den...uden at havde tilladelse.

Og så kan jeg kun morer mig over folk og deres scriptkidde-WiFi Hacking...vis mig folk der knækker WPA2_PSK med en 25 tegns nøgle...eller hop tilbage og leg wannabe hacker med aricrack...
Gravatar #46 - Target
8. aug. 2013 10:18
Thoroughbreed (44) skrev:
#43

Weird kommentar-layout o_O

Anyway, det er jo ikke ulovligt hvis din computer står ubevogtet uden kode - eller hvis jeg kigger ind af din åbne fordør?

Det eneste jeg gjorde var, at besøge 192.168.0.1 - jeg brød ikke ind, jeg kiggede blot ind af den åbne dør :)

Ja jeg fik vidst ikke helt afsluttet quotes ordentligt. :)
Men jeg må for en gangs skyld give Terracide ret. Selv om du kunne 'komme ind' uden nævneværdige udfordringer (blot indtaste IP adressen), så er det ikke ensbetydende med at det er lovligt.
For at bruge dit eksempel, så kan det også være ulovligt at gå ind i en andens hus, selvom døren står på vid gab. Heller ikke selvom du bare gå rundt og kigger, uden at ændre på noget.
Gravatar #47 - PHP-Ekspert Thoroughbreed
8. aug. 2013 10:33
#46

Jeg vil nu mene at jeg ikke går ind, men blot kigger ind af det åbne vindue.

Gravatar #48 - Hubert
8. aug. 2013 10:39
Thoroughbreed (47) skrev:
#46

Jeg vil nu mene at jeg ikke går ind, men blot kigger ind af det åbne vindue.


I det øjeblik du logger ind har du vel krydset grænsen for hvornår det ikke er lovligt længere.
Gravatar #49 - ko
8. aug. 2013 10:44
Thoroughbreed (47) skrev:
#46

Jeg vil nu mene at jeg ikke går ind, men blot kigger ind af det åbne vindue.


Det åbne vindue er loginprompten...
Gravatar #50 - Slettet Bruger [1971037798]
8. aug. 2013 11:52
login boksen er vinduet.
At den er åben, gør det ikke lovligt at kravle ind.

Så er den analogi vidst færdig.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login