image

Hacker kaapt WiFi-routers via SQL Injection

maandag 9 juli 2012, 12:39 door Redactie, 3 reacties

Een beveiligingsonderzoeker zal binnenkort demonstreren hoe hij via SQL Injection Netgear WiFi-routers kan overnemen. Zachary Cutlip van Tactical Network Solutions ontdekte tal van problemen met WiFi-routers die via SQL Injection zijn te misbruiken. In sommige gevallen blijken de apparaten de inloggegevens in een SQL Lite database op te slaan. Een aanvaller zou via SQL Injection zodoende zonder inloggegevens kunnen inloggen. Ook is het mogelijk om wachtwoorden in platte tekst te achterhalen en verborgen buffer overflows te misbruiken om root-level toegang te krijgen.

Veel details wil Cutlip voor de presentatie tijdens de Black Hat conferentie nog niet prijsgeven. Het gaat om een combinatie van kwetsbaarheden, waarbij een enkel SQL Injection-lek onbeduidend lijkt, maar gecombineerd met andere lekken tot een nieuw soort aanval kan leiden.

Hoewel de onderzoeker zich vooral op Netgear routers richt, speelt het probleem waarschijnlijk ook bij andere fabrikanten.

Reacties (3)
09-07-2012, 14:35 door yobi
Ik ben benieuwd.
09-07-2012, 16:49 door Anoniem
Randvoorwaarde is wel dat men al toegang heeft tot het draadloos netwerk anders heeft men geen toegang tot de webinterface, tenzij enabled is dat de webinterface vanaf het internet te bereiken is, wat standaard niet het geval is meestal.
09-07-2012, 18:06 door Anoniem
Erg benieuwd hoe de eerste verbinding tot stand komt, WiFi?, LAN?, USB? of remote?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.