• IT-Karriere:
  • Services:

libupnp: Schwere UPnP-Lücke in Hunderten von Routermodellen

Das US-Cert warnt vor einer Lücke in den UPnP-Funktionen, welche vermutlich nahezu alle privat genutzten Router betrifft. Zwar gibt es eine einfache Abhilfe, aber das Stopfen der Lücke dürfte einige Zeit in Anspruch nehmen.

Artikel veröffentlicht am ,
Zahlreiche UPnP-fähige-Router sind angreifbar.
Zahlreiche UPnP-fähige-Router sind angreifbar. (Bild: Justin Sullivan/Getty Images)

In einem aktuellen Security-Advisory warnt das US-Cert vor einer Lücke in den Funktionen für Universal Plug and Play (UPnP), die die Mehrzahl der Router und andere Geräte für Heimnetzwerke betrifft. Der Fehler steckt in zahlreichen Versionen der ursprünglich von Intel seit dem Jahr 2001 entwickelten Bibliothek "libupnp", die auch für andere Prozessorarchitekturen und Betriebssysteme, darunter Windows, Linux und Mac OS, verwendet wurde.

Stellenmarkt
  1. sepp.med gmbh, Forchheim
  2. ZIEHL-ABEGG SE, Künzelsau

Nahezu alle Geräte und Programme, die UPnP beherrschen, dürften darauf basieren. Heute sind Folgeversionen von libupnp als "Portable SDK" für die Funktionen bekannt. Laut der Warnung sind alle Versionen von libupnp vor der Nummer 1.6.17 von der Lücke betroffen.

Router reagieren auf UPnP-Anfragen aus dem Internet

Bei drei Funktionen von UPnP, die durch die Bibliothek gesteuert werden, kann es zu einem Pufferüberlauf kommen, über den ein Angreifer Code in das betroffene Gerät einschleusen kann. Dabei ist es auch möglich, über das Internet Zugriff auf ein privates Netzwerk zu erlangen, wie das Cert ausdrücklich feststellt. Die betroffenen Geräte reagieren nämlich auch auf UPnP-Anfragen über das WAN-Interface - also beispielsweise einen DSL-Anschluss - und können so durch Ausnutzen der Lücke kompromittiert werden.

Gerade bei Routern ist der Fehler also kritisch, er dürfte aber auch in vielen anderen Geräten stecken, die UPnP beherrschen. Dazu zählen beispielsweise NAS-Laufwerke, vernetzte Unterhaltungselektronik wie Smart-TVs, Blu-ray-Player und Spielekonsolen sowie Streaming-Clients und Netzwerkkameras. Von diesen Geräten geht aber weniger Gefahr aus, weil ein Angreifer sich innerhalb des privaten Netzes befinden muss.

Lösung: UPnP nur im Router abschalten

Die Abhilfe ist aber ganz einfach und wird vom Cert auch so empfohlen: UPnP muss im Router abgeschaltet werden. Die Funktionen für Universal Plug and Play lassen sich dann auch innerhalb des Netzes von anderen weiterhin nutzen, nur kann der Router nicht mehr von anderen Geräten per UPnP konfiguriert werden. Das ist aber für viele andere beliebte Funktionen in einem Heimnetz wie Streaming von Medien per DLNA oder Airplay oder die Dateifreigabe gar nicht nötig. Vorsichtige Anwender schalten von jeher UPnP im Router ab.

Eine Liste der betroffenen Geräte gibt es noch nicht, das Cert hat aber bereits seit Dezember 2012 über 200 Firmen kontaktiert. Immerhin gaben einige Unternehmen zu, von der Lücke betroffen zu sein. Dazu zählen unter anderem Huawei, NEC, Sony, Belkin, Cisco, Linksys, D-Link und Siemens. Angesichts des Alters der Lücke dürften Hunderte Routermodelle, die in den vergangenen Jahren verkauft wurden, von dem Problem betroffen sein. Abhilfe ist nur durch neue Firmwareversionen möglich, die aber erst erstellt, getestet und verteilt werden müssen.

Entdeckt hat den Fehler das Sicherheitsunternehmen Rapid7, das die Lücke dem Cert mitgeteilt hat. In einem umfangreichen Whitepaper (PDF) beschreibt Rapid7 die Lücke detailliert auch mit Codebeispielen.

Nachtrag vom 30. Januar 2013, 12:10 Uhr

Die Speedport-Router der Telekom sowie Geräte von AVM sollen von der Lücke nicht betroffen sein, wie die Unternehmen Golem.de sagten. Die Hintergründe finden sich in einer aktuellen Meldung.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 29€ (Bestpreis!)
  2. 34,99€/49,99€ (mit/ohne Spezialangebote)

Frauke 05. Nov 2014

@ Alle, Hallo, so wie es hier steht, habe ich das ebenfalls mal (von einer kundigen...

FrankTzFL1977 31. Jan 2013

Wer lesen kann ist klar im vorteil ;-) nee mal ernst. :-) Ich habe geschrieben "einige...

theanswerto1984... 31. Jan 2013

tr69 ist dafür zuständig, und ja, das wird von den providern auch gemacht(allerdings...

holminger 30. Jan 2013

Portforwardings bringen immer ein gewisses Risiko mit sich und deshalb sollte der User...

fratze123 30. Jan 2013

Bei Filesharing auf Geräten mit dynamischer IP ist es schon praktisch, wenn sich diese...


Folgen Sie uns
       


Blackmagic Pocket Cinema Camera 6k im Test

Die neue Pocket Cinema Camera 6k von Blackmagicdesign hat nur wenig mit DSLR-Kameras gemein. Die Kamera liefert Highend-Qualität, erfordert aber entsprechendes Profiwissen - und wir vermissen einige Funktionen.

Blackmagic Pocket Cinema Camera 6k im Test Video aufrufen
In eigener Sache: Aktiv werden für Golem.de
In eigener Sache
Aktiv werden für Golem.de

Keine Werbung, kein unerwünschtes Tracking - kein Problem! Wer Golem.de-Inhalte pur nutzen möchte, hat neben dem Abo Golem pur jetzt eine weitere Möglichkeit, Golem.de zu unterstützen.

  1. Golem Akademie Von wegen rechtsfreier Raum!
  2. In eigener Sache Wie sich Unternehmen und Behörden für ITler attraktiv machen
  3. In eigener Sache Unser Kubernetes-Workshop kommt auf Touren

Bosch-Parkplatzsensor im Test: Ein Knöllchen von LoRa
Bosch-Parkplatzsensor im Test
Ein Knöllchen von LoRa

Immer häufiger übernehmen Sensoren die Überwachung von Parkplätzen. Doch wie zuverlässig ist die Technik auf Basis von LoRa inzwischen? Golem.de hat einen Sensor von Bosch getestet und erläutert die Unterschiede zum Parking Pilot von Smart City System.
Ein Test von Friedhelm Greis

  1. Automated Valet Parking Daimler und Bosch dürfen autonom parken
  2. Enhanced Summon Teslas sollen künftig ausparken und vorfahren

Handelskrieg: Zartbittere Zeiten für Chinas Technikbranche
Handelskrieg
Zartbittere Zeiten für Chinas Technikbranche

"Bitterkeit essen" heißt es in China, wenn schlechte Zeiten überstanden werden müssen. Doch so schlimm wie Donald Trump es darstellt, wird der Handelskrieg mit den USA für Chinas Technikbranche wohl nicht werden.
Eine Analyse von Finn Mayer-Kuckuk

  1. Smarter Türöffner Nello One soll weiter nutzbar sein
  2. Bonaverde Berliner Kaffee-Startup meldet Insolvenz an
  3. Unitymedia Vodafone plant großen Stellenabbau in Deutschland

    •  /