DSL-Router: Netgear hat Backdoor offenbar nur versteckt

Mehrere Monate hat Netgear gebraucht, um einen offenen Port in einigen WLAN-Routern zu schließen. Doch anstatt die Lücke zu schließen, wurde sie möglicherweise nur gut versteckt.

Artikel veröffentlicht am ,
Vanderbekens Analyse zur Reaktivierung der Backdoor
Vanderbekens Analyse zur Reaktivierung der Backdoor (Bild: Eloe Vanderbeken/Screenshot: Golem.de)

Trotz eines Sicherheitspatches von Anfang April verfügen die Netgear-Router vom Typ DGN1000 offenbar weiterhin über einen Zugang über den Port TCP/32764. Der französische Reverse Engineer Eloi Vanderbeken untersuchte an den Ostertagen den Patch und fand heraus, dass Netgear eine neue Möglichkeit vorgesehen hat, über den Port einen Zugriff auf den Router zu erhalten. "Man kann die Backdoor wieder reaktivieren", schreibt Vanderbeken in einer Präsentation für die Sicherheitsfirma Synacktiv.com. Das sei aus dem lokalen Netz heraus möglich, aber auch durch einen Provider über das Internet. Durch die Art des Angriffs ist es nötig, nicht weiter als eine Router-Zwischenstation (Hop) von dem anfälligen Gerät entfernt zu sein, über größere Distanzen lässt sich die Lücke nicht nutzen.

Stellenmarkt
  1. Frontend Developer (React/Vue / Angular) (m/w/d)
    xapling GmbH, deutschlandweit, remote
  2. Software Inbetriebnehmer (m/w/d)
    Dürr Systems AG, Goldkronach
Detailsuche

Den Untersuchungen Vanderbekens zufolge hat Netgear den Zugang damit nicht geschlossen, sondern nur versteckt. Und zwar "mit voller Absicht", wie Vanderbeken schreibt. Mit einem speziellen Datenpaket, das aus dem MD5-Hashwert der Modellnummer DGN1000 gebildet wird, lässt sich der Port demnach wieder öffnen. Der Zugang nutze dabei den Ethertype 0x8888 und den Pakettyp 0x021, ein Verfahren, das Netgear offenbar von einem früheren Tool des Chipherstellers Sercomm übernommen habe. Um die Sicherheitslücke an seinem eigenen DGN1000-Router zu testen, solle man den Erläuterungen seiner Untersuchung folgen. Bei anderen Modellen müsse zunächst das Dateisystem des Routers untersucht werden, wie es Vanderbeken beschrieben hat.

Wurde mit dem Verfahren die Backdoor reaktiviert, erlaubt sie wie gehabt, per Script Befehle auf dem Router auszuführen und so unter anderem an die Konfigurationsdaten und Passwörter zu gelangen. Der Produzent von Routerchips, Sercomm, soll für die Lücke verantwortlich sein, die neben Netgear auch Linksys, Cisco und Diamond betraf. Cisco stellte Ende Januar 2014 einen Patch für zwei der drei betroffenen Modelle bereit. Ein deutscher Sprecher von Netgear sagte am Dienstag auf Anfrage von Golem.de, dass es von Netgear noch keine Bestätigung für den Zugang gebe oder eine Stellungnahme dazu vorliege.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


JensTautenhahn 25. Apr 2014

Im Moment schafft das ALIX2D13 mehr (bis zu 85MBit NAT Durchsatz), als mein VDSL...

lesard 23. Apr 2014

... dafür hat man bei HUAWEI dann den chinesischen Geheimdienst im Rücken. :P

Endwickler 23. Apr 2014

Non est enim in rebus vitium, sed in ipso animo. Was genau bringen solche Sprüche?

EvilSheep 23. Apr 2014

Wo itnbei dieser Verschwörung noch Theorie? Über die Phase in der sowas nur wilde...

EvilSheep 22. Apr 2014

Aber was für ein gerät stellte du dahin? Und warum dann uberhaupt weiter netgearschrott...



Aktuell auf der Startseite von Golem.de
Künstliche Intelligenz
KI in Zeiten der Dampfmaschine

Künstliche neuronale Netze sind hochaktuell - doch der entscheidende Funke für die KI sprang schon in den 1940er Jahren aus den Neurowissenschaften über.
Von Helmut Linde

Künstliche Intelligenz: KI in Zeiten der Dampfmaschine
Artikel
  1. Nachfolger von Windows 10: Microsoft überarbeitet die Widgets in Windows 11
    Nachfolger von Windows 10
    Microsoft überarbeitet die Widgets in Windows 11

    Bisher gibt es im Widgets-Panel unter Windows 11 nicht viel zu sehen. Microsoft will das mit Sun Valley 2 ändern und mehr Apps integrieren.

  2. Intel SGX: Cyberlink rät zu alten CPUs für UHD-Blu-rays
    Intel SGX
    Cyberlink rät zu alten CPUs für UHD-Blu-rays

    Weil Intel kein SGX mehr unterstützt, empfiehlt Cyberlink, keine aktuelle Hardware zu nutzen und keine Software-Updates einzuspielen.

  3. Elektromobilität: Ladesäulen für BP bald profitabler als Tankstellen
    Elektromobilität
    Ladesäulen für BP bald profitabler als Tankstellen

    BP steht kurz davor, dass Schnellladestationen profitabler sind als Tankstellen. Das könnte zusätzliche Investitionen in Ladesäulen bringen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Bosch Professional zu Bestpreisen • WSV bei MediaMarkt • Asus Vivobook Flip 14" 8GB 512GB SSD 567€ • Philips OLED 65" Ambilight 1.699€ • RX 6900 16GB 1.489€ • Asus Gaming-Notebook 17“ 16GB 1TB SSD 1.599€ • Gainward RTX 3080 12GB 1.639€ [Werbung]
    •  /