image

Huawei zal kwetsbaarheden in 3G-routers niet patchen

donderdag 8 oktober 2015, 10:50 door Redactie, 5 reacties

Een beveiligingsonderzoeker heeft in meerdere 3G-routers van de Chinese netwerkfabrikant Huawei verschillende kwetsbaarheden ontdekt die het bedrijf niet zal patchen. Het gaat om 14 modellen die door internetproviders over de hele wereld worden gebruikt, waaronder Tele 2 en E-Plus in Duitsland.

Volgens onderzoeker Pierre Kim zijn de apparaten slecht ontworpen en zitten ze vol kwetsbaarheden. Zo worden het wachtwoord en naam van de beheerder in een platte tekst in een cookie opgeslagen, kan de DNS-server zonder geldige inloggegevens worden aangepast, kan het wifi-wachtwoord zonder inloggegevens worden achterhaald en is het bij één van de modellen mogelijk om zonder authenticatie de firmware aan te passen.

Kim waarschuwde Huawei in augustus over de kwetsbaarheden, maar de Chinese fabrikant liet weten dat het geen beveiligingsupdates zal uitbrengen, aangezien de apparaten niet meer worden ondersteund. Huawei adviseert gebruikers dan ook om de niet meer ondersteunde modellen te vervangen door nieuwe routers. Uiteindelijk besloot Kim daarop zijn onderzoek te publiceren.

Reacties (5)
08-10-2015, 14:57 door Anoniem
Is deze lijst ergens te vinden? Ik gebruik een (best wel oud) 3G modem van Huawei.
08-10-2015, 15:55 door Anoniem
Klinkt weer als gesponsorde anti-marketing...
Heel veel bombarie, maar de meeste zijn nooit in Nederland verkocht E960, E968, B970/B932/B933, B200/B220/B260/B270/B972 (je kunt nog wel bestellen op bekende china websites).

Ook de gebruikte bewoordingen zijn gewoon pertinente leugens.

RGl0IGlzIE5JRVQgbGVlc2JhcmUgdGV4dCBwcnV0c2VyIFBpZXJyZSBLaW0=

Oftewel, 'wachtwoord wordt opgeslagen in platte tekst'.... nee, het is gecodeerd met BASE64... Is niet echt veilig maar zeker geen platte tekst.

Het gaat maar om vier modellen eigenlijk, de rest zijn allemaal dezelfde met een ander display, ander knopje of andere 'fabrikant' aka telco naam.

Gelukkig staat er nog niet bij dat het 'backdoors' zijn... dan had ik helemaal niet meer verder gelezen met die Amerikaanse staatspropaganda... Dat mogen op hun eigen grondgebied doen, lekker hun burgers hersenspoelen dat ze atoombunkers gaan bouwen in hun achtertuin.
08-10-2015, 18:15 door Anoniem
Google?
08-10-2015, 21:02 door Anoniem
@Anoniem 14:57 Er staat een lijst in de gelinkte blogpost.
09-10-2015, 10:37 door Anoniem
Door Anoniem: Klinkt weer als gesponsorde anti-marketing...
Heel veel bombarie, maar de meeste zijn nooit in Nederland verkocht E960, E968, B970/B932/B933, B200/B220/B260/B270/B972 (je kunt nog wel bestellen op bekende china websites).

Ook de gebruikte bewoordingen zijn gewoon pertinente leugens.

RGl0IGlzIE5JRVQgbGVlc2JhcmUgdGV4dCBwcnV0c2VyIFBpZXJyZSBLaW0=

Oftewel, 'wachtwoord wordt opgeslagen in platte tekst'.... nee, het is gecodeerd met BASE64... Is niet echt veilig maar zeker geen platte tekst.

Het gaat maar om vier modellen eigenlijk, de rest zijn allemaal dezelfde met een ander display, ander knopje of andere 'fabrikant' aka telco naam.

Gelukkig staat er nog niet bij dat het 'backdoors' zijn... dan had ik

helemaal niet meer verder gelezen met die Amerikaanse staatspropaganda... Dat mogen op hun eigen grondgebied doen, lekker hun burgers hersenspoelen dat ze atoombunkers gaan bouwen in hun achtertuin.


Dit is NIET leesbare text prutser Pierre Kim

daar is dus niks versleuteld aan, dat is gewoon plain text.. omdat jij toevallig niet native Base64 kan lezen wil het niet zeggen dat het daarom veilig is. Dat is zoiets als, laten we het wachtwoord in het armeens opslaan, dan kunnen 6,8 miljard mensen het ook niet lezen...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.