image

1,2 miljoen routers kwetsbaar door NAT-PMP

woensdag 22 oktober 2014, 12:32 door Redactie, 4 reacties

Onderzoekers hebben een grootschalige scan op het internet uitgevoerd en ontdekt dat 1,2 miljoen routers en andere netwerkapparaten kwetsbaar zijn door implementatie- en configuratiefouten in het NAT-PMP-protocol, waardoor kwaadwillenden toegang tot gevoelige informatie kunnen krijgen.

NAT-PMP is een eenvoudig protocol dat veel routers en netwerkapparaten gebruiken voor het beheer van port-forwarding op NAT-apparaten. Via NAT-PMP is het mogelijk om firewall- en routeringsregels aan te passen, zodat gebruikers achter een NAT-apparaat externe gebruikers toegang tot TCP- en UDP-diensten kunnen geven. Het gaat bijvoorbeeld om Apple's Back to My Mac en diensten om bestanden en media mee te delen.

Scan

Beveiligingsbedrijf Rapid7 voerde deze zomer een scan op UDP-poort 5351 uit, waarbij bleek dat 1,2 miljoen apparaten in potentie kwetsbaar zijn voor aanvallen waardoor het mogelijk is om privéverkeer op de interne en externe interfaces van een NAT-apparaat te onderscheppen, alsmede andere kwetsbaarheden.

Bij 30.000 apparaten (2,5%) was het mogelijk om intern NAT-verkeer te onderscheppen. Het onderscheppen van extern verkeer was bij 1,03 miljoen apparaten (86%) die op de scans reageerden mogelijk. Toegang tot interne NAT-clientdiensten zou bij 1,06 miljoen (88%) van de apparaten mogelijk zijn. Ook het veroorzaken van een Denial of Service (88%) en het lekken van informatie over het NAT-PMP-apparaat (100%) komt veel voor.

Oorzaak

Volgens Rapid7 ligt de kern van het probleem bij sommige leveranciers, die de regels voor het NAT-PMP-protocol overtreden. Leveranciers worden dan ook opgeroepen om ervoor te zorgen dat hun apparatuur niet kwetsbaar is. Daarnaast zouden internetproviders die bijvoorbeeld routers aan klanten verstrekken op het probleem moeten controleren. Als laatste kunnen consumenten ervoor zorgen dat NAT-PMP-verkeer op onbetrouwbare netwerkinterfaces niet is toegestaan.

Reacties (4)
22-10-2014, 14:55 door Anoniem
Hoe kun je als consument ervoor zorgen dat NAT-PMP-verkeer op onbetrouwbare netwerkinterfaces niet is toegestaan?

Harry
22-10-2014, 15:18 door Preddie
Waarom zou je NAT-PMP uberhaupt willen gebruiken ? Je kunt nu toch ook gewoon in je router poort 1 naar IP-adres A laten verwijzen dus ik snap eerlijk gezegd waarom je het zo willen gebruiken of het ingeschakeld moet staan....
22-10-2014, 15:47 door Anoniem
Door Predjuh: Waarom zou je NAT-PMP uberhaupt willen gebruiken ? Je kunt nu toch ook gewoon in je router poort 1 naar IP-adres A laten verwijzen dus ik snap eerlijk gezegd waarom je het zo willen gebruiken of het ingeschakeld moet staan....
Voor veel mensen is dat natuurlijk veel te ingewikkeld.

Hoe kun je als consument ervoor zorgen dat NAT-PMP-verkeer op onbetrouwbare netwerkinterfaces niet is toegestaan?

Harry
Dat moet je in de web-interface van je router uit kunnen zetten. Bij sommige ISP's (xs4all b.v.) kun je ook instellen dat ze bepaalde poorten voor je blokkeren (zie de site van je provider). En als je toch bezig bent, dan zou je ook UPnP uit kunnen zetten (zie wikipedia als je wilt weten wat dat is), udp poort 1900. Maar houd er rekening mee dat je het "nodig" zou kunnen hebben. Er zijn volgens mij game consoles die UPnP nodig hebben om online te kunnen gamen.

Voor mensen die het kunnen is het natuurlijk nog beter om de router in bridgemode te zetten en een eigen router/firewall te bouwen, van een oude laptop, netbook, PC of raspberyPi met linux of BSD erop.
22-10-2014, 20:18 door Briolet
Hoeveel merken routers gebruiken NAT-PMP? Ik dacht dat de meeste routers UPnP gebruiken en Apple's airports tot de weinige routers behoren die NAT-PMP gebruiken voor het forwards van poorten. In hun handleiding schrijft Apple:

U kunt NAT-PMP (NAT Port Mapping Protocol) instellen. NAT-PMP is een Internet Engineering Task Force Internet Draft en vormt een alternatief voor het vaker gebruikte UPnP-protocol (Universal Plug and Play) dat in veel NAT-routers (Network Address Translation) is geïmplementeerd.

Als kwaadwillenden zich op UPnP richten hebben ze direct een veel groter potentieel.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.