Het Duitse Bürger-CERT, onderdeel van het Duitse overheidsbureau voor computerveiligheid BSI, heeft een waarschuwing afgegeven voor een beveiligingslek in de Easybox DSL router van Vodafone. Het gaat om de Vodafone EasyBox 802 en de Vodafone EasyBox 803 die voor augustus 2011 is geproduceerd.
Het algoritme dat de standaard WPS-PIN genereert is volledig gebaseerd op het MAC-adres (BSSID) en het serienummer van het apparaat. Het serienummer is van het MAC-adres af te leiden. Een ongeauthenticeerde aanvaller in de buurt van het accespoint kan het BSSID achterhalen, bijvoorbeeld via de 802.11 Beacon Frames, en zo de standaard WPS PIN berekenen.
Vodafone werd in december 2012 door het Oostenrijkse beveiligingsbedrijf SEC Consult ingelicht, maar zeven maanden later zijn er nog altijd geen updates beschikbaar. Tegenover Der Spiegel laat de telecomgigant weten dat het aan updates voor de kwetsbare apparaten werkt.
Deze posting is gelocked. Reageren is niet meer mogelijk.