enjoy
Addicted
|
Kritische 0day-Lücke in 79 Netgear-Router-Modellen Über einen Fehler im eingebauten Webserver lassen sich die Geräte kapern – unter Umständen schon beim Besuch einer Webseite mit dem Exploit. Link: www.heise.de Mittlerweile gibt es offenbar eine Reaktion von Netgear https://kb.netgear.com/000061982/Se...-and-Extenders, ich frage mich nur, warum musste zuerst die Lücke veröffentlicht werden, bevor eine Reaktion erfolgte? Habe die Liste von Adam Nichols (einer der Forscher, der die Lücke entdeckte) mit den Links zu den Supportseiten hier eingetragen https://raw.githubusercontent.com/g...load_pages.htmlfalls kein Firmwareupdate für euren Router vorhanden ist, deaktiviert den Zugang zum Web-Interface über das Internet, dies wird auch von Netgear in der obigen Meldung empfohlen, wie das geht steht bei Netgear im obigen Link To turn off Remote Management:
On a computer that is part of your home network, type http://www.routerlogin.net in the address bar of your browser and press Enter. Enter your admin user name and password and click OK. If you never changed your user name and password after setting up your router, the user name is admin and the password is password. Click Advanced > Remote Management. If the check box for Turn Remote Management On is selected, clear it. If Remote Management was turned on, click Apply to save your changes. Otherwise, click Cancel. WNDR3400AC1450D6220D6300D6400D7000v2D8500DC112ADGN2200DGN2200v4DGN2200MDGND3700EX3700EX3800EX3920EX6000EX6100EX6120EX6130EX6150EX6200EX6920EX7000LG2200DMBM621MBR624GUMBR1200MBR1515MBR1516MBRN3000MVBR1210CR4500R6200R6200v2R6250R6300R6300v2R6400R6400v2R6700R6700v3R6900R6900PR7000R7000PR7100LGR7300R7850R7900R8000R8300R8500RS400WGR614v8WGR614v9WGR614v10WGT624v4WN2500RPWN2500RPv2WN3000RPWN3100RPWN3500RPWNCE3001WNDR3300WNDR3300v2WNDR3400WNDR3400v2WNDR3400v3WNDR3700v3WNDR4000WNDR4500WNDR4500v2WNR834Bv2WNR1000v3WNR2000v2WNR3500WNR3500v2WNR3500LWNR3500Lv2XR300
|
enjoy
Addicted
|
|
smashIt
master of disaster
|
ich hoffe sie bügeln das bald aus. auf dauer auf cisco-niveau zu bleiben ist doch geschäftsschädigend
|
Viper780
Er ist tot, Jim!
|
Bei Cisco rennts doch auch gut.
Web interface im Internet zu haben ist sowieso immer eine schlechte Idee.
|
tialk
Here to stay
|
gibt bei netgear leider noch andere probleme(exploits) - aber hier, wenn nur das webif nicht nach ausen hin offen sein soll, ist es jetzt auch nicht das tragischste... es lässt doch zb. auch keiner mehr RDP nach aussen offen - oh wait...
|
InfiX
she/her
|
reicht es jetzt wenn remote management aus ist? (war es sowieso)
für mich ist das aus dem heise artikel nämlich nicht ganz hervorgegangen nachdem da von einer präparierten website die rede war, ob das dann über das lokale webinterface auch geht.
|
enjoy
Addicted
|
Turning off Remote Management on your router or gateway Web GUI significantly reduces your risk of exposure to these vulnerabilities. aus dem Link von Netgear - wie signifikant die Reduzierung ist, kann ich dir leider auch nicht sagen https://blog.grimm-co.com/2020/06/s...ploitation.htmlhier ist der Fehler genauer beschrieben, mein Englisch und Fachkenntnis reicht leider nicht aus, um es genau zu verstehen, aber ich glaube, dass ohne Zugriff von außen dieser Fehler nicht ausnutzbar ist bitte korrigiert mich, wenn ich falsch liege
|
daisho
SHODAN
|
ich frage mich nur, warum musste zuerst die Lücke veröffentlicht werden, bevor eine Reaktion erfolgte? Weil Firmen in der Regel nichts machen wenn sie keine Kohle dafür sehen. Ich frage mich allerdings ernsthaft warum Remote Management bei Routern für daheim überhaupt existiert. Ja da gibt es sicher diesen weirden use-case ... aber ernsthaft, wer würde irgendwelchen 0815 Routern überhaupt soweit vertrauen (sicher auf der Welt zu 99,xx% unpatched seit Kaufdatum, dann bekommst üblicherweise sobald das Nachfolger-Modell da ist sowieso keine Firmware-Updates) um so eine Funktion einzuschalten. Das kann man doch nur aus Naivität oder Unwissen machen ... Alleine so eine Funktion anzubieten ohne regelmäßige Security-Updates wie sie bei einem Betriebssystem üblich sind, ist imho sowieso grob fahrlässig. /Edit: Muss dazu sagen, von Haus aus ist diese Funktion üblicherweise eh deaktiviert ...
|
davebastard
Vinyl-Sammler
|
/Edit: Muss dazu sagen, von Haus aus ist diese Funktion üblicherweise eh deaktiviert ... da gabs doch diese chinesischen überwachungscameras wos standardmäßig aktiv war. wie hieß noch gleich das botnet ?
Bearbeitet von davebastard am 21.06.2020, 21:32
|
LJ
the force is with me
|
Weil Firmen in der Regel nichts machen wenn sie keine Kohle dafür sehen.
Ich frage mich allerdings ernsthaft warum Remote Management bei Routern für daheim überhaupt existiert. Meine Antwort: Marketing. Wenn du drei/vier Router vergleichst, nimmst den der mehr Optionen hat. Brauchst du sie? Weißt du überhaupt was das ist? Vermutlich Nein, aber Router XXX kann das auch ums gleiche Geld und damit wird eher der gekauft.
|
COLOSSUS
AdministratorGNUltra
|
|
daisho
SHODAN
|
U. a. wegen solcher Geschichten wuerde ich nienienienieniemals ein Geraet kaufen, das nicht durch OpenWrt unterstuetzt wird. Naja. Ich hab z.B. einen MR1100 (Netgear Nighthawk M1 LTE Router), als ich den gekauft habe gabs nicht wirklich Alternativen und der einzige Weg meine Bandbreite auf ein annehmbares Maß zu heben. Ansonsten: Üblicherweise bekommst dein Gerät vom Provider, wenn das OpenWRT-Kompatibel ist gut ... aber wenn nicht, möchte ich mir auch nicht unbedingt ein neues Gerät kaufen (LTE Router vom aktuellen Stand sind meist nicht besonders günstig) nur für den Fall der Fälle.
|
Viper780
Er ist tot, Jim!
|
Die Geräte vom Provider sind halt auch alle Crap und sollten rasch verschwinden. In Deutschland ist der Routerzwang ja per gesetz abgeschafft worden (aber es gibt einen Modemzwang)
Den meisten ist es halt egal - hab auch lange dd-wrt, Tomato oder OpenWRT verwendet. Mit sehr wechselhafter Erfahrung (je nach dem wie gut der Hardware Blob war den die Chipherstelle rher gegeben haben). Mittlerweile bin ich bei Mikrotik und Ubiquiti gelandet. Sind bei Bugs zwar auch etwas träge, aber security wird rasch gefixt (theoretisch mit Linux unterbau, aber aktuellste sourcen sind nicht immer so leicht zu bekommen)
|
smashIt
master of disaster
|
ubiquiti braucht doch ein permanent laufendes java-tool im hintergrund. wie wollen die security machen?
|
Viper780
Er ist tot, Jim!
|
Der Controller muss ned dauernd laufen (solang man keinen Gastzugang oder Radius verwendet). Aber was hast Java mit Security zu tun? Auch damit kann man sichere Applikationen bauen
|