850L: D-Link will kritische Routerschwachstellen patchen

Nachdem ein Hacker Sicherheitslücken im Router 850L unkoordiniert veröffentlicht hat, will D-Link bald Updates liefern. Die Probleme sind in der Tat gravierend und ermöglichen eine Übernahme des Gerätes.

Artikel veröffentlicht am ,
Der 850L von D-Link braucht ein paar Patches.
Der 850L von D-Link braucht ein paar Patches. (Bild: D-Link)

D-Link will zahlreiche Sicherheitslücken in seinem Router mit der Bezeichnung 850L patchen. Die Schwachstellen waren zuvor unkoordiniert von dem Hacker Pierre Kim veröffentlicht worden. Dieser hatte eigenen Angaben zufolge "schlechte Erfahrungen" mit der Sicherheitsabteilung von D-Link gemacht und damit begründet, nicht im Rahmen von "responsible disclosure" veröffentlicht zu haben.

Stellenmarkt
  1. Sales Management Support (m/w/d)
    operational services GmbH & Co. KG, Dresden, Berlin, Frankfurt am Main, Wolfsburg, Zwickau
  2. ERP-Berater (m/w/d)
    Sopra System GmbH, Ismaning
Detailsuche

Kim zufolge kann die Firmware des Gerätes einfach ausgelesen und auch ohne Probleme ausgetauscht werden, da keinerlei Signaturprüfung vorgenommen werde. Die Firmware wird nur durch ein hardcodiertes Passwort geschützt.

Die Geräte sind außerdem für Cross-Site-Scripting anfällig, auf diesem Weg können dann zum Beispiel bestimmte Cookies ausgelesen werden. Kim entdeckte gleich fünf entsprechende Schwachstellen.

Sicherheitslücken im Clouddienst

Außerdem soll D-Links Clouddienst Mydlink mehrere Sicherheitsprobleme aufweisen, so soll etwa das Gerätepasswort in Requests unverschlüsselt mitgesendet werden. Kim schreibt, dies würde demonstrieren: "wie kaputt" dieser Dienst sei. Durch reines Mithören des Traffics könnten Angreifer die notwendigen Daten bekommen, um sich in den Router einzuloggen. Mit dem Zugriff auf die Weboberfläche könnten auch neue Firmwareversionen eingespielt werden.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, online
  2. Linux-Systeme absichern und härten
    8.-10. November 2021, online
  3. CEH Certified Ethical Hacker v11
    8.-12. November 2021, online
Weitere IT-Trainings

Außerdem seien auf dem Gerät die privaten Schlüssel für die Proxy-Verschlüsselung Stunnel enthalten und ließen sich auslesen. Weitere vertrauliche Informationen wie Passwörter werden in /var/passwd im Klartext abgespeichert. Den auf dem Gerät laufenden DHCP-Dienst könnten zudem Befehle untergeschoben werden, die mit Root-Rechten ausgeführt werden.

D-Link hat nach eigenen Angaben "direkt" nach Veröffentlichung des Artikels Schritte eingeleitet, um die beschriebenen Probleme zu lösen. Auf Anfrage von Golem.de teilte das Unternehmen mit, am 19. September ein Update zur Verfügung stellen zu wollen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Kooperation
Amazon Kreditkarte mit Landesbank Berlin wird eingestellt

Während der ADAC seine Kunden bereits informiert hat, schweigt Amazon Deutschland noch zum Ende der Kooperation mit der Landesbank Berlin.

Kooperation: Amazon Kreditkarte mit Landesbank Berlin wird eingestellt
Artikel
  1. Pixel 6 (Pro): Googles Tensor-SoC ist eine wilde Mischung
    Pixel 6 (Pro)
    Googles Tensor-SoC ist eine wilde Mischung

    Viel Samsung, wenig Google: Der Chip kombiniert extreme Computational Photography mit einem kuriosen Design zugunsten der Akkulaufzeit.
    Eine Analyse von Marc Sauter

  2. Apple, Amazon, Facebook: New World erlaubt Charaktertransfers
    Apple, Amazon, Facebook
    New World erlaubt Charaktertransfers

    Sonst noch was? Was am 20. Oktober 2021 neben den großen Meldungen sonst noch passiert ist, in aller Kürze.

  3. Linux: Vom einfachen Speicherfehler zur Systemübernahme
    Linux
    Vom einfachen Speicherfehler zur Systemübernahme

    Ein häufig vorkommender Fehler in C-Code hat einen Google-Entwickler motiviert, über Gegenmaßnahmen nachzudenken.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Cyber Week Finale: Bis 33% auf Digitus-Monitorhalterungen & bis 36 Prozent auf EVGA-Netzteile • Samsung-Monitore (u. a. 24" FHD 144Hz 169€) • Bosch Professional zu Bestpreisen • Sandisk Ultra 3D 500GB 47,99€ • Google Pixel 6 vorbestellbar ab 649€ + Bose Headphones als Geschenk [Werbung]
    •  /