Abo
  • Services:

libupnp: Schwere UPnP-Lücke in Hunderten von Routermodellen

Das US-Cert warnt vor einer Lücke in den UPnP-Funktionen, welche vermutlich nahezu alle privat genutzten Router betrifft. Zwar gibt es eine einfache Abhilfe, aber das Stopfen der Lücke dürfte einige Zeit in Anspruch nehmen.

Artikel veröffentlicht am ,
Zahlreiche UPnP-fähige-Router sind angreifbar.
Zahlreiche UPnP-fähige-Router sind angreifbar. (Bild: Justin Sullivan/Getty Images)

In einem aktuellen Security-Advisory warnt das US-Cert vor einer Lücke in den Funktionen für Universal Plug and Play (UPnP), die die Mehrzahl der Router und andere Geräte für Heimnetzwerke betrifft. Der Fehler steckt in zahlreichen Versionen der ursprünglich von Intel seit dem Jahr 2001 entwickelten Bibliothek "libupnp", die auch für andere Prozessorarchitekturen und Betriebssysteme, darunter Windows, Linux und Mac OS, verwendet wurde.

Stellenmarkt
  1. BWI GmbH, deutschlandweit, Bonn, Nürnberg, München
  2. MailStore Software GmbH, Viersen bei Düsseldorf

Nahezu alle Geräte und Programme, die UPnP beherrschen, dürften darauf basieren. Heute sind Folgeversionen von libupnp als "Portable SDK" für die Funktionen bekannt. Laut der Warnung sind alle Versionen von libupnp vor der Nummer 1.6.17 von der Lücke betroffen.

Router reagieren auf UPnP-Anfragen aus dem Internet

Bei drei Funktionen von UPnP, die durch die Bibliothek gesteuert werden, kann es zu einem Pufferüberlauf kommen, über den ein Angreifer Code in das betroffene Gerät einschleusen kann. Dabei ist es auch möglich, über das Internet Zugriff auf ein privates Netzwerk zu erlangen, wie das Cert ausdrücklich feststellt. Die betroffenen Geräte reagieren nämlich auch auf UPnP-Anfragen über das WAN-Interface - also beispielsweise einen DSL-Anschluss - und können so durch Ausnutzen der Lücke kompromittiert werden.

Gerade bei Routern ist der Fehler also kritisch, er dürfte aber auch in vielen anderen Geräten stecken, die UPnP beherrschen. Dazu zählen beispielsweise NAS-Laufwerke, vernetzte Unterhaltungselektronik wie Smart-TVs, Blu-ray-Player und Spielekonsolen sowie Streaming-Clients und Netzwerkkameras. Von diesen Geräten geht aber weniger Gefahr aus, weil ein Angreifer sich innerhalb des privaten Netzes befinden muss.

Lösung: UPnP nur im Router abschalten

Die Abhilfe ist aber ganz einfach und wird vom Cert auch so empfohlen: UPnP muss im Router abgeschaltet werden. Die Funktionen für Universal Plug and Play lassen sich dann auch innerhalb des Netzes von anderen weiterhin nutzen, nur kann der Router nicht mehr von anderen Geräten per UPnP konfiguriert werden. Das ist aber für viele andere beliebte Funktionen in einem Heimnetz wie Streaming von Medien per DLNA oder Airplay oder die Dateifreigabe gar nicht nötig. Vorsichtige Anwender schalten von jeher UPnP im Router ab.

Eine Liste der betroffenen Geräte gibt es noch nicht, das Cert hat aber bereits seit Dezember 2012 über 200 Firmen kontaktiert. Immerhin gaben einige Unternehmen zu, von der Lücke betroffen zu sein. Dazu zählen unter anderem Huawei, NEC, Sony, Belkin, Cisco, Linksys, D-Link und Siemens. Angesichts des Alters der Lücke dürften Hunderte Routermodelle, die in den vergangenen Jahren verkauft wurden, von dem Problem betroffen sein. Abhilfe ist nur durch neue Firmwareversionen möglich, die aber erst erstellt, getestet und verteilt werden müssen.

Entdeckt hat den Fehler das Sicherheitsunternehmen Rapid7, das die Lücke dem Cert mitgeteilt hat. In einem umfangreichen Whitepaper (PDF) beschreibt Rapid7 die Lücke detailliert auch mit Codebeispielen.

Nachtrag vom 30. Januar 2013, 12:10 Uhr

Die Speedport-Router der Telekom sowie Geräte von AVM sollen von der Lücke nicht betroffen sein, wie die Unternehmen Golem.de sagten. Die Hintergründe finden sich in einer aktuellen Meldung.



Anzeige
Spiele-Angebote
  1. 54,99€ mit Vorbesteller-Preisgarantie
  2. 2,99€
  3. (u. a. Assassin's Creed Origins PC für 29€)
  4. 14,99€ + 1,99€ Versand oder Abholung im Markt

Frauke 05. Nov 2014

@ Alle, Hallo, so wie es hier steht, habe ich das ebenfalls mal (von einer kundigen...

FrankTzFL1977 31. Jan 2013

Wer lesen kann ist klar im vorteil ;-) nee mal ernst. :-) Ich habe geschrieben "einige...

theanswerto1984... 31. Jan 2013

tr69 ist dafür zuständig, und ja, das wird von den providern auch gemacht(allerdings...

holminger 30. Jan 2013

Portforwardings bringen immer ein gewisses Risiko mit sich und deshalb sollte der User...

fratze123 30. Jan 2013

Bei Filesharing auf Geräten mit dynamischer IP ist es schon praktisch, wenn sich diese...


Folgen Sie uns
       


Windows 10 on Snapdragon - Test

Wir schauen uns Windows 10 on ARM auf zwei Snapdragon-Notebooks an.

Windows 10 on Snapdragon - Test Video aufrufen
Russische Agenten angeklagt: Mit Bitcoin und CCleaner gegen Hillary Clinton
Russische Agenten angeklagt
Mit Bitcoin und CCleaner gegen Hillary Clinton

Die US-Justiz hat zwölf russische Agenten wegen des Hacks im US-Präsidentschaftswahlkampf angeklagt. Die Anklageschrift nennt viele technische Details und erhebt auch Vorwürfe gegen das Enthüllungsportal Wikileaks.

  1. Nach Gipfeltreffen Trump glaubt Putin mehr als US-Geheimdiensten
  2. US Space Force Planlos im Weltraum
  3. Gewalt US-Präsident Trump will Gespräch mit Spielebranche

Always Connected PCs im Test: Das kann Windows 10 on Snapdragon
Always Connected PCs im Test
Das kann Windows 10 on Snapdragon

Noch keine Konkurrenz für x86-Notebooks: Die Convertibles mit Snapdragon-Chip und Windows 10 on ARM sind flott, haben LTE integriert und eine extrem lange Akkulaufzeit. Der App- und der Treiber-Support ist im Alltag teils ein Manko, aber nur eins der bisherigen Geräte überzeugt uns.
Ein Test von Marc Sauter und Oliver Nickel

  1. Qualcomm "Wir entwickeln dediziertes Silizium für Laptops"
  2. Windows 10 on ARM Microsoft plant 64-Bit-Support ab Mai 2018
  3. Always Connected PCs Vielversprechender Windows-RT-Nachfolger mit Fragezeichen

Raumfahrt: Boeing und SpaceX kämpfen mit dem Regulierungschaos der Nasa
Raumfahrt
Boeing und SpaceX kämpfen mit dem Regulierungschaos der Nasa

Die neuen Raumschiffe von Boeing und SpaceX verspäten sich und werden wohl erst 2020 mit Crew fliegen. Die Aufsichtsbehörde der US-Regierung sieht einen Teil der Schuld beim Chaos im Nasa-Management.
Von Frank Wunderlich-Pfeiffer

  1. Nasa-Teleskop Überambitioniert, überteuert und in dieser Form überflüssig
  2. Nasa Forscher entdecken Asteroiden, bevor er die Erde erreicht
  3. Nasa 2020 soll ein Helikopter zum Mars fliegen

    •  /