image

D-Link meldt kritieke kwetsbaarheid in tienduizenden end-of-life NAS-systemen

zondag 10 november 2024, 08:35 door Redactie, 10 reacties

D-Link waarschuwt gebruikers voor een kritieke kwetsbaarheid in 21 modellen NAS-systemen, waarvan er meer dan zestigduizend via het internet toegankelijk zijn. Via het beveiligingslek (CVE-2024-10914) is command injection mogelijk en kan een aanvaller, door een speciaal geprepareerd HTTP GET request naar het apparaat te sturen, willekeurige commando's uitvoeren. Op deze manier is het mogelijk om controle over het NAS-systeem te krijgen.

De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.2. Een groot aantal modellen NAS-apparaten is end-of-life en zal dan ook geen beveiligingsupdate ontvangen. De onderzoeker die de kwetsbaarheid openbaarde stelt dat meer dan 61.000 NAS-systemen benaderbaar vanaf het internet risico lopen. D-Link adviseert gebruikers met een kwetsbaar NAS-systeem om dat te vervangen door een wel ondersteund model.

Reacties (10)
10-11-2024, 08:54 door Anoniem
Klinkt als slechte ondersteuning, bij een dergelijk groot probleem dan maar even je verlies nemen
en een update uitgeven. Nu krijgt D-Link een slechtere naam.
10-11-2024, 10:07 door Anoniem
https://www.tomshardware.com/tech-industry/cyber-security/d-link-refuses-to-patch-a-security-flaw-on-over-60-000-nas-devices-the-company-instead-recommends-replacing-legacy-nas-with-newer-models

Beter zou het verplicht moeten zijn voor alle apparaten dat er standaard open source software gebruikt wordt of op gezet kan worden.
Nu koop je een duur apparaat en kun je het na een paar jaar weggooien omdat de fabrikant het om financiële reden het niet meer software wil beveiligen.

Voor mij steeds meer een reden om merken of producten niet (meer) te kopen, alles wat afhankelijk is van een app kocht ik toch al niet.
10-11-2024, 16:51 door Anoniem
Concurrent QNAP doet het beter.... oh nee toch niet... Synology dan.... oeps ook al niet. Wat is het met die leveranciers?
10-11-2024, 19:49 door Anoniem
Door Anoniem: Concurrent QNAP doet het beter.... oh nee toch niet... Synology dan.... oeps ook al niet. Wat is het met die leveranciers?
Hardware verkopers met een door henzelf te bepalen levensduur.
Klanten zijn omzet generende eenheden.
10-11-2024, 21:18 door Anoniem
Door Anoniem: https://www.tomshardware.com/tech-industry/cyber-security/d-link-refuses-to-patch-a-security-flaw-on-over-60-000-nas-devices-the-company-instead-recommends-replacing-legacy-nas-with-newer-models

Beter zou het verplicht moeten zijn voor alle apparaten dat er standaard open source software gebruikt wordt of op gezet kan worden.
Nu koop je een duur apparaat en kun je het na een paar jaar weggooien omdat de fabrikant het om financiële reden het niet meer software wil beveiligen.

Voor mij steeds meer een reden om merken of producten niet (meer) te kopen, alles wat afhankelijk is van een app kocht ik toch al niet.
Wie gaat die opensource software schrijven en onderhouden voor al die verschillende modellen? Het normale opensource ngeneusel.
Gisteren, 09:39 door Anoniem
Door Anoniem:
Wie gaat die opensource software schrijven en onderhouden voor al die verschillende modellen? Het normale opensource ngeneusel.
Het probleem is vooral de vele apps die er op zo'n ding draaien, daar zitten meestal ook de problemen in.
Als je een NAS gebruikt als NAS dan is er weinig aan de hand want dan kun je standaard Linux draaien en updaten.
Dan heb je een fileservice, en kun je ook dingen als een backup en evt iets van mail of webservice wel voor elkaar krijgen.
Als je de hele kermis wilt zoals die tegenwoordig op een NAS draait dan beginnen de problemen.
Gisteren, 11:15 door Anoniem
Door Anoniem: Klinkt als slechte ondersteuning, bij een dergelijk groot probleem dan maar even je verlies nemen
en een update uitgeven. Nu krijgt D-Link een slechtere naam.

Iedereen die vind dat "DLink maar langer ondersteuning moet bieden": dat is echt onzin. Die apparaten komen uit 2012, dat maakt ze ruim 12 jaar oud.
Sorry, maar ik zou een apparaat van 12 jaar niet alleen softwarematig niet meer met mijn data vertrouwen, de kans op hardware falen is zo langzamerhand enorm aan het worden. Ze stammen nog uit de tijd dat er slechte condensatoren gebruikt werden; de hardware is zo langzamerhand ook al een tikkende tijdbom.

De support is officieel al opgehouden in 2020; je hebt al tijd genoeg gehad om het apparaat te vervangen.

En wil je perse gebruik blijven maken van die oude meuk; hang hem dan gewoon niet open aan het internet, probleem opgelost.
Gisteren, 11:34 door Anoniem
Door Anoniem:
Door Anoniem:
Wie gaat die opensource software schrijven en onderhouden voor al die verschillende modellen? Het normale opensource ngeneusel.
Het probleem is vooral de vele apps die er op zo'n ding draaien, daar zitten meestal ook de problemen in.
Als je een NAS gebruikt als NAS dan is er weinig aan de hand want dan kun je standaard Linux draaien en updaten.
Dan heb je een fileservice, en kun je ook dingen als een backup en evt iets van mail of webservice wel voor elkaar krijgen.
Als je de hele kermis wilt zoals die tegenwoordig op een NAS draait dan beginnen de problemen.
Hoeveel " normale" gebruikers zijn in staat om een Linux versie op de nas te installeren ben te onderhouden. Het zijn , helaas, kortzichtige oplossingen, alleen voor een paar nerds, niet de grote massa.
Gisteren, 12:07 door Anoniem
Door Anoniem:Het probleem is vooral de vele apps die er op zo'n ding draaien, daar zitten meestal ook de problemen in.
Als je een NAS gebruikt als NAS dan is er weinig aan de hand want dan kun je standaard Linux draaien en updaten.
Dan heb je een fileservice, en kun je ook dingen als een backup en evt iets van mail of webservice wel voor elkaar krijgen.
Als je de hele kermis wilt zoals die tegenwoordig op een NAS draait dan beginnen de problemen.

Nee, de kracht van een NAS is het kunnen draaien van allerlei apps. Anders kun je net zo goed/beter een USB schijf kopen. Kun je een NAS zelfbouwen? Ja, kan prima en heb ik ook jaren gedaan. De kracht van de NAS systemen zit hem juist in de balans en combinatie van mogelijkheden en het laagdrempelige gebruik er van. Dat je dan af en toe het apparaat moet vervangen; dat hoort dan eenmaal bij het spel. En, met de meeste, kun je nog een poging doen om er zelf een ander OS op te installeren als ze uit support zijn. Of een kant en klare NAS distro.
Vandaag, 15:57 door Anoniem
Door Anoniem:
Door Anoniem: Klinkt als slechte ondersteuning, bij een dergelijk groot probleem dan maar even je verlies nemen
en een update uitgeven. Nu krijgt D-Link een slechtere naam.

Iedereen die vind dat "DLink maar langer ondersteuning moet bieden": dat is echt onzin. Die apparaten komen uit 2012, dat maakt ze ruim 12 jaar oud.
Sorry, maar ik zou een apparaat van 12 jaar niet alleen softwarematig niet meer met mijn data vertrouwen, de kans op hardware falen is zo langzamerhand enorm aan het worden. Ze stammen nog uit de tijd dat er slechte condensatoren gebruikt werden; de hardware is zo langzamerhand ook al een tikkende tijdbom.

De support is officieel al opgehouden in 2020; je hebt al tijd genoeg gehad om het apparaat te vervangen.

En wil je perse gebruik blijven maken van die oude meuk; hang hem dan gewoon niet open aan het internet, probleem
opgelost.

Los van de officiele support datum, een probleem dat zo groot is moet je gewoon oplossen.
Zeker gezien de meer dan 60 duizend tikkende tijdbommen die blijkbaar werken.
Dat geeft de naam D-Link meer vertrouwen. Net zoiets als Apple doet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.