image

Gepatchte router-backdoor stiekem toch aanwezig

zaterdag 19 april 2014, 10:52 door Redactie, 5 reacties

Een backdoor in een groot aantal routers van verschillende fabrikanten die vorig jaar werd ontdekt en gepatcht blijkt stiekem gewoon nog aanwezig te zijn. Dat ontdekte de Franse beveiligingsonderzoeker Eloi Vanderbeken, die de oorspronkelijke backdoor ook ontdekte.

Het ging om de zogeheten '32764 backdoor'. Het probleem ontstond doordat bij sommige routers TCP-poort 32764 open stond. Door het sturen van een specifiek request naar deze poort kon een aanvaller direct toegang tot het beheerderspaneel krijgen. Daarbij maakte het niet uit of de eigenaar van de router een wachtwoord had ingesteld. 24 routers van Cisco, Linksys, NetGear en Diamond bleken kwetsbaar te zijn.

In totaal werden op het internet 6.000 routers aangetroffen die direct via de backdoor konden worden aangevallen. Verschillende fabrikanten waarschuwden voor de backdoor en brachten ook patches uit. Daarmee zijn de problemen voor gebruikers nog niet voorbij, zo blijkt uit nieuw onderzoek van Vanderbeken. Door het sturen van een speciaal pakketje is het namelijk mogelijk om de backdoor te reactiveren.

Om het pakketje te versturen moet een aanvaller zich wel op het lokale netwerk bevinden. Het is echter ook mogelijk voor internetproviders die op één hop afstand van de router zitten om het pakketje te versturen. Volgens de Franse beveiligingsonderzoeker is de backdoor-optie opzettelijk door de fabrikanten aangebracht.

Vanderbeken ontdekte verder dat een aanvaller naast het verkrijgen van een rootshell op het apparaat ook de lampjes op de router kan laten knipperen. Voor zover bekend zijn er nog geen patches voor het nieuw ontdekte probleem beschikbaar. Vanderbeken demonstreerde zijn aanval op een gepatchte router van Netgear, maar zeer waarschijnlijk zijn ook de routers van de andere fabrikanten kwetsbaar.

Reacties (5)
19-04-2014, 12:54 door Anoniem
Netgear en Linksys (Cisco) routers dus... Nee, je moet vooral bang zijn voor chinezen, niet voor de 'vrienden van Den Haag"...
19-04-2014, 19:42 door Anoniem
Je moet gewoon,eigenlijk nooit routers van een serviceprovider in bruikleen hebben,maar zelf voor je gerij zorgen.
Met spullen in bruikleen daar wordt de firmware altijd aangepast naar de wensen van de provider.
Als je je eigen spullen hebt,dan heb je meer zeggenschap over de firmware en de instellingen.
Je kan dan zelf de patches van de fabrikant downloaden indien beschikbaar.
Ook zo voorkom je backdoors.
19-04-2014, 20:13 door Anoniem
Is het niet zo dat providers denken dat ze het recht hebben om op afstand je modem/router aan te passen? Laatst was het nog Xs4all die dat deed.
20-04-2014, 00:11 door VriendP
Consumer-grade products, valt te verwachten. Niet dat het echt veel uitmaakt trouwens, de deur staat bij de meeste consumenten toch al wijd open.
20-04-2014, 16:26 door Anoniem
Door VriendP: Consumer-grade products, valt te verwachten. Niet dat het echt veel uitmaakt trouwens, de deur staat bij de meeste consumenten toch al wijd open.

Natuurlijk wel; juist burgers hebben recht op privacy, het is een van de peilers van democratie. Bedrijven die gehackt worden, gaat misschien failliet, maar een falende democratie is toch nog echt een stapje erger.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.