Door The-Real-C: We kunnen nu allemaal verontwaardigd doen over deze "ontdekking", maar laten we even normaal doen. Een goedkope router van jaren oud (de TP-Link Archer C50) die inmiddels end-of-life is, blijkt onveilige praktijken te bevatten, en iedereen is ineens in paniek? Het is 2025 – wie gebruikt er überhaupt nog een router van een paar tientjes die in 2016 al niet meer vooruit te branden was?
Dat er een hardcoded key in de firmware zit, is uiteraard kwalijk en niet te verdedigen – maar laten we wel realistisch blijven.
Dat is hier niet eens _zo_ fout, en vrij onvermijdelijk.
"Als je op de een of andere manier de config eruit hebt kunnen halen, kun je die lezen".
Nou nou nou wat een vulnerability. Dat wordt weer enorm opgepompt zonder enige zin.
Voor grote delen van de config - en diverse secrets erin - geldt nou eenmaal dat die (voor de router) in plain text beschikbaar moeten zijn.
Sommige (login passwords) kun je nog een one-way hash van maken, andere moeten gewoon beschikbaar zijn .
Het moge duidelijk zijn dat een router die bij elke powercycle pas werkt als de gebruiker "de decryptie key" invoert in elk geval kansloos is.
Het enige wat dan over zou blijven is _nog steeds_ een opgeslagen key, maar eentje die meer device specifiek is .
Ook dat is natuurlijk - uiteindelijk - kraakbaar voor iemand die bij het device kan en lang genoeg zoekt .
Voor dit probleem was al toegang tot de configuratiefiles nodig - dan moet je verzinnen dat een aanvaller daar wel bij kan, maar niet bij de bijbehorende individuele devices om de decryptie key eruit te halen.
In enterprise land kun je daar nog iets voor verzinnen (config backup server ) , maar voor (pro)sumer apparatuur echt niet als realitisch scenario.
Kortom - hier en in dit scenario gewoon een non-issue.
Dit soort budget-hardware is nooit gemaakt met lange termijn veiligheid of professionele omgevingen in het achterhoofd. Het is een consumentenproduct voor een prikkie, bedoeld om vijf jaar mee te gaan, max. Dat TP-Link het apparaat niet meer ondersteunt is niet verrassend – dat heet einde levensduur, en dat geldt voor vrijwel alle tech. Je verwacht toch ook geen software-updates voor een iPhone 6?
Als je anno 2025 nog steeds vertrouwt op een verouderd apparaat om je netwerkverkeer te beveiligen – inclusief je smart home, werkdata of misschien zelfs je NAS – dan moet je jezelf net zo hard aankijken als TP-Link. Dat CERT/CC hiervoor waarschuwt is terecht, maar de echte boodschap zou moeten zijn: hou je apparatuur up-to-date en gooi oude troep op tijd weg. Beveiliging is geen eenmalige aankoop, het is een doorlopend proces.
yep.