image

Wachtwoordlek in HP LaserJet printers

zondag 4 augustus 2013, 12:44 door Redactie, 4 reacties

Een beveiligingslek in verschillende LaserJet printers van HP maakte het mogelijk om beheerderswachtwoorden en WiFi-instellingen via het internet te bemachtigen. Een Poolse beveiligingsonderzoeker ontdekte dat de firmware van verschillende netwerkprinters een vaste URL gebruikte. Deze URL is zonder enige authenticatie vanaf het internet voor iedereen toegankelijk.

Vervolgens is het mogelijk om het beheerderswachtwoord in platte tekst en WiFi-instellingen, waaronder de WPS PIN, te achterhalen. HP werd op 19 april ingelicht en kon het probleem op 24 april bevestigen.

Drie maanden later is er voor de kwetsbare modellen een firmware-update verschenen. De onderzoekers besloten vervolgens een week te wachten voordat ze de details van de kwetsbaarheid publiceerden.

Het gaat om de volgende modellen:

  • HP LaserJet Pro P1102w
  • HP LaserJet Pro P1606dn
  • HP LaserJet Pro M1212nf MFP
  • HP LaserJet Pro M1213nf MFP
  • HP LaserJet Pro M1214nfh MFP
  • HP LaserJet Pro M1216nfh MFP
  • HP LaserJet Pro M1217nfw MFP
  • HP LaserJet Pro M1218nfs MFP
  • HP LaserJet Pro CP1025nw
Reacties (4)
04-08-2013, 14:04 door Briolet
Het probleem begint er al mee dat veel HP printers zich ongevraagd via UPnP op het internet publiceren. Dat maakt ze direct toegankelijk, ook al was de eigenaar nooit van plan de printer vanaf het internet te gebruiken.

Als hij dan ook nog de Wifi toegangscode in leesbare tekst laat zien, is de ramp compleet. Gewoon niet kopen die malware. Veiligheid van de gebruiken staat helemaal onderop het prioriteits lijstje, anders zouden ze er wel voor gekozen hebben om de printers standaard niet op het internet te publiceren. Dan waren ook dit soort bugs minder fataal.
04-08-2013, 15:53 door Anoniem
Dat klopt wat je daar zegt, maar je schat de prioriteiten van HP en andere leveranciers verkeerd in.
Die bedrijven willen spulletjes verkopen die zonder handleiding meteen werken als ze door een onwetende gebruiker
worden uitgepakt en ingeschakeld.
Je pakt het ding uit en je kunt meteen printen. Of je nou je eigen PC gebruikt of je tablet. En hoe je netwerk ook
in elkaar zit.
Dus staan alle protocollen default aan, staat alle beveiliging uitgeschakeld, etc.
Dit levert vele plusjes op in testen want het is een gemakkelijk product wat meteen werkt.

Veiligheid, dat interesseert deze fabrikanten geen zier. Daar kun je niet mee scoren.
Protocollen die default uit staan die kun je net zo goed niet implementeren, de gemiddelde gebruiker ziet alleen maar
dat het "niet werkt" en zal er nooit toe komen om uit te zoeken hoe het wel werkend te maken is.

Dus als je veiligheid belangrijk vindt dan moet je je er zelf in verdiepen. De fabrikant gaat dat niet voor je doen.
Die zal niet verder gaan dan een waarschuwing ergens in de "getting started" leaflet afdrukken.
(samen met de waarschuwing dat je de plastic zak waar de printer in zit uit de buurt moet houden van je peuter)
04-08-2013, 18:23 door MI-10
Als de gebruiker onwetend is, dan hoeft de fabrikant dit nog niet te doen..
05-08-2013, 08:36 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.