mboost-dp1

unknown

Kreativ fejlrettelse

- Via Slashdot - , redigeret af Zero

Da det blev kendt at der var en WIFI bagdør i Netgears WG601v1 access point, var netgear næsten omgående ude med en ny firmware der skulle lukke hullet.

Heri intet nyt, det var jo hvad man kunne forvente. Men måden netgear lukkede sikkerheds hullet på er straks mere interessant. Det eneste de gjorde var at rette brugernavnet man skulle logge ind med fra “super” til “superman” og rette passwordet til “21241036”.

Dette må siges at være en kreativ men dog ikke videre smart ‘løsning’ på problemet.





Gå til bund
Gravatar #1 - Splax
9. jun. 2004 07:47
Way to go! NOT! Hvis jeg var chef i Netgear, og vidste hvem der havde "lappet" hullet, ville jeg have fyret manden på sekundet.

Det må jeg sige, at være noget at det mest uheldige man kan komme uden for, at lave sådan noget klyt. Enhver med respekt for sig selv, ville aldrig tænke på sådan en løsning.
Gravatar #2 - aners
9. jun. 2004 08:09
Hvordan skal det pass forstås? Mon ikke pointen er at firmwaren genererer et random-pass til det nye username? Så vidt jeg kan forstå på indlægget på slashdot er det firmaet der pakker Netgear's routere som har lavet lort i lagkagen?

Måske er det en dum måde at "løse" problemet på, men indtil de får fixet det ordentligt er det som nødløsning da fint, (hvis tilfældet om random-pass-generering til den 'service' altså er aktuel).
Gravatar #3 - Geriphor
9. jun. 2004 08:15
lol.. Netgear.. lol.. you've saved the day =]
Gravatar #4 - sKIDROw
9. jun. 2004 09:12
Det skal de nok miste en del nørd-kunder på.
Ville ihvertfald aldrig røre sådan et produkt igen, men okay det siger vel så næsten det hele... ;)
Gravatar #5 - faetteren
9. jun. 2004 09:16
Jeg ved ikke rigtigt om det er en dum ting...

Jeg vil mene at det er en okay løsning, for hvis du havde den bagdør åben, så i den tid indtil det nye username og password bliver offentlig gjort, ja så bliver man jo ikke generet af SCRIPT kiddies. og wanna be hackere..

Det er da langt bedere end at sige hov, vent lige en lille måned så har vi en fiks til jer.. så sluk jeres udstyr så længe..

Men den beste løsning ville måske være at given mulighed for at sætte dette password, ved configuration. det betyder dog at man så kan så med en uconfigurerbar kasse hvis man glemmer password.
Gravatar #6 - SmackedFly
9. jun. 2004 10:28
#5

Jeg er uening. Den bedste løsning ville være at deaktivere nogle funktioner midlertidigt, f.ex. ekstern login, hvis man ikke direkte kan løse problemet.
De fleste af os hader at installere patches, det er ikke noget vi nyder, og derfor er det meget dumt at et firma at lave flere patches end nødvendigt, især hvis patchet bare ændrer password!
Gravatar #7 - g-lock
9. jun. 2004 10:48
Smackedfly>> vi kan vel formode at netgear fjerne denne lappeløsings patch når de har en optimal løsing på problemet.

Hvad angår Wlan udstyr bruger de nøder(incl. mig) jeg kender Cisco til Wlan
Gravatar #8 - azidbrain
9. jun. 2004 12:55
#5 "Men den beste løsning ville måske være at given mulighed for at sætte dette password, ved configuration. det betyder dog at man så kan så med en uconfigurerbar kasse hvis man glemmer password. "

Hvis man glemmer passwordet kan man jo bare hardware-resette.
Gravatar #9 - iluka
9. jun. 2004 16:06
Tjaa... hvis de kl. 11.45 opdager at der er nogen der har opdaget deres åndsvage hul, så kan de kl. 12.15 have en patch nettet der løser problemet, ved at ændre super til superman. Hvis der kommer en "ægte" patch en uge senere, som lukker hullet helt, er det vel en fin løsning.
Gravatar #10 - hjortlund
9. jun. 2004 20:22
#9: Et andet problem ud over at patchen selvfølgelig ikke er sikker, er at brugere kan tro at de er immune over for det nævnte sikkerheds hul, hvad de jo entlig ikke er.

Jeg vil betegne patchen som en bjørne tjeneste fra Netgear (eller deres pakkeri-partner).
Gravatar #11 - Gruesome
9. jun. 2004 22:56
Synes det er sjovt at der ikke virker til at være nogen der er foruroligede over at denne bagdør i det hele taget var der? Bagdøren skulle have været fjernet med det samme, og det kan sgu ikke tage så lang tid at pille det kode ud.

Jeg ved ikke hvorfor, men lige siden jeg læste den nyhed første gang har jeg bare haft et billede i hovedet af en marketingschef der har tænkt han lige ville lære at kode lidt. Han får fejlen at vide, tager sagen i egen hånd, og laver en 'patch'.

Jeg kommer ihvertfald ikke til at købe noget Netgear udstyr før de har bevist de rent faktisk godt kan.
Gravatar #12 - amokk
10. jun. 2004 00:18
#11 kunne godt forestille mig at det er den samme person der lavede bagdøren, som også har lavet det her "fix"... gad vide hvad han kan nå at lave inden han bliver fyret...
Gravatar #13 - sKIDROw
10. jun. 2004 06:15
#11

Tjahh endnu et produkt at smide på ens "hall of shame" liste... ;)
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login