image

Onderzoeker claimt backdoor in D-Link routers

zondag 13 oktober 2013, 11:44 door Redactie, 4 reacties

Een beveiligingsonderzoeker zegt een backdoor in verschillende D-Link routers te hebben ontdekt die op kinderlijk eenvoudige wijze is te gebruiken. Craig van het blog /dev/ttyS0 besloot de firmware van de D-Link DIR-100 Ethernet Broadband Router te analyseren.

Tijdens de analyse ontdekte hij een verdachte string genaamd "xmlset_roodkcableoj28840ybtide", die een paar jaar geleden ook al op een Russisch forum was genoemd. De string, die achterstevoren de tekst 'Edit by 04882 Joel Backdoor' is, blijkt gebruikers die het als user agent in hun browser hebben ingesteld toegang tot de router te geven.

Authenticatie

Daardoor is het mogelijk om via het internet zonder enige vorm van authenticatie toegang tot de webinterface van de router te krijgen, om vervolgens allerlei instellingen te wijzigen. Het probleem is volgens Craig in de DIR-100, DI-524, DI-524UP, DI-604S, DI-604UP, DI-604+ en TM-G5240 routers van D-Link aanwezig. Ook de BRL-04UR en BRL-04CW routers van fabrikant Planex blijken dezelfde firmware te gebruiken. D-Link heeft nog niet op de aantijgingen gereageerd.

Reacties (4)
13-10-2013, 11:50 door Anoniem
Ik vraag mij af hoe deze backdoor er zomaar inkomt. Een malafide werknemer? Een gehackte ontwikkelingsmachine? Een stukje onzorgvuldigheid (het stukje stond in het klembord van een developer, slechte controles van de code na het programmeren)? Hoe dan ook: zeer slordig om zo'n backdoor mee te geven aan je klanten. Controleren, controleren, controleren. Meer kan ik niet zeggen.
13-10-2013, 12:59 door Anoniem
Hier geprobeerd op een DIR-825 (die ook niet in het artikel staat)

Met:
"xmlset_roodkcableoj28840ybtide", "roodkcableoj28840ybtide" en "Edit by 04882 Joel Backdoor", deze slaat hiermee het wachtwoord scherm iig niet over. Mogelijk hebben andere bezoekers een 'ondersteunend' type en kunnen ze het daarmee controleren.
13-10-2013, 13:59 door Anoniem
Ik heb deze backdoor getest op mijn dlink. Ik gebruikte de "xmlset_roodkcableoj28840ybtide" (zonder quotes). De DIR655 (A) met firmware 1.37EU (in 2013 uitgebracht) is niet vatbaar voor dit probleem.
14-10-2013, 10:01 door Anoniem
Test het eens op een router die niet aan het Internet hangt. Misschien is na de bekendmaking wel een invisible update gepushed...

Dr. Paranoid. ;)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.