Beveiligingsonderzoekers hebben een manier gevonden om via kwaadaardige JavaScript routers van consumenten en kleine bedrijven over te nemen. Phil Purviance en Joshua Brashars baseerden hun werk op een demonstratie uit 2006. Toen lieten onderzoekers Jeremiah Grossman en Robert Hansen tijdens de Black Hat conferentie al zien hoe het mogelijk is om via cross-site request forgery routers in het interne netwerk over het internet aan te spreken.
Brashers en Purviance hebben de aanval verfijnd door onder andere Javascript te gebruiken. Daardoor is het mogelijk om een kwaadaardig bestand naar een interne router te sturen, alsmede het flashen van de router met kwaadaardige firmware.
Social engineering
"Met deze aanval kun je met nauwelijks enige interventie van de gebruiker netwerkapparaten overnemen" ,aldus Brashars. "Zodra je het netwerkapparaat hebt gecompromitteerd, ben je niet langer meer afhankelijk van dat de gebruiker zijn browser open houdt." De aanval uit 2006 vereiste de nodige social engineering, maar dat obstakel is in de nieuwe aanval opgelost. "Het voordeel van deze aanval is dat er geen social engineering is vereist", stelt Purviance.
Precieze details worden pas tijdens de Black Hat conferentie op 25 juli bekend gemaakt, maar de aanval maakt gebruikt van HTML5 en andere nieuwe browser technologieën. Modernere browsers zijn dan ook gevoeliger voor de aanval, laten de twee onderzoekers weten.
Deze posting is gelocked. Reageren is niet meer mogelijk.