image

Onderzoeker onthult lek in Asus-routers

vrijdag 9 januari 2015, 12:03 door Redactie, 2 reacties

Een beveiligingsonderzoeker heeft gisterenavond een lek in verschillende routers van fabrikant Asus onthuld waardoor een lokale aanvaller het apparaat volledig kan overnemen en waarvoor nog geen beveiligingsupdate beschikbaar is. De kwetsbaarheid wordt veroorzaakt door een dienst genaamd infosvr die op UDP-poort 9999 op de LAN-interface luistert.

De dienst wordt door een tool van Asus gebruikt en moet het makkelijker maken om de router in te stellen door automatisch naar routers op het lokale subnet te zoeken. Infosvr blijkt echter het MAC-adres van een verzoek niet goed te controleren. Daardoor kan een aanvaller de authenticatie omzeilen en door het versturen van een pakketje naar UDP-poort 9999 willekeurige opdrachten aan de router geven.

De kwetsbaarheid is aanwezig in de Asus RT-AC66U, RT-N66U en andere modellen met de meest recente firmware. Onderzoeker Joshua Drake die het probleem ontdekte adviseert om de mogelijkheid om op afstand commando's op de router uit te voeren te verwijderen. "Zelfs met sterke authenticatie is het versturen van een wachtwoord over het LAN niet echt gewenst." Wie toch op afstand toegang wil hebben kan dit beter via SSH doen merkt de onderzoeker op.

In afwachting op een update hebben gebruikers verschillende mogelijkheden. Zo stelt David Longenecker voor om via een script de infosvr-dienst tijdens het opstarten uit te schakelen. Eric Sauvageau adviseert om poort 9999 te firewallen en Drake geeft zelf als optie om de infosrv-dienst na het opstarten uit te schakelen. Iets wat ironisch genoeg via de exploit kan worden gedaan die van het lek misbruik maakt.

Reacties (2)
09-01-2015, 16:58 door Anoniem
Deze issue bij deze router valt in het niet bij de RomPage TR-069 vulnerability. https://www.security.nl/posting/412557/12+miljoen+routers+kwetsbaar+voor+cookie-aanval

Op de 31C3 een mooie presentatie door de onderzoekers http://events.ccc.de/congress/2014/Fahrplan/events/6166.html. In sommige landen zijn 50% van alle ip-adressen kwetsbaar. En het meerendeel van de modems zal nooit worden geupgrade!

http://media.ccc.de/browse/congress/2014/31c3_-_6166_-_en_-_saal_6_-_201412282145_-_too_many_cooks_-_exploiting_the_internet-of-tr-069-things_-_lior_oppenheim_-_shahar_tal.html
10-01-2015, 12:53 door Anoniem
Of je installeert de laaste merlin software :

376.49_5 (9-Jan-2015)
- FIXED: Vulnerability in infosvr (CVE-2014-9583) (Asus bug)
- FIXED: Additional security issue in infosvr (incorrect memcpy()
call) (Asus bug)

http://asuswrt.lostrealm.ca/download
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.