Abo
  • Services:

Sicherheitslücken: Router von D-Link können komplett übernommen werden

Mit einfachsten Mitteln können aus Routern von D-Link Zugangsdaten ausgelesen oder Code ausgeführt werden. Die Sicherheitslücken wurden veröffentlicht, Patches jedoch nicht.

Artikel veröffentlicht am ,
Nicht alle D-Link Router sollen ein Update bekommen.
Nicht alle D-Link Router sollen ein Update bekommen. (Bild: byrev/CC0 1.0)

Der Sicherheitsforscher Blazej Adamczyk fand drei Sicherheitslücken im Webserver verschiedener Router von D-Link. Werden die Sicherheitslücken zusammen genutzt, kann völlige Kontrolle über die Geräte erlangt werden. Die Lücken hat er nach eigenen Angaben bereits im Mai an D-Link gemeldet, diese kündigten vor vier Monaten Patches für einige Geräte an. Bisher wurden noch keine Sicherheitsupdates veröffentlicht.

Stellenmarkt
  1. Beckhoff Automation GmbH & Co. KG, Verl
  2. Bosch Gruppe, Grasbrunn

Mit der ersten Sicherheitslücke (CVE-2018-10822) können beliebige Dateien aus dem Dateisystem der Routers ausgelesen werden. Die Lücke lässt sich durch eine einfache Angabe des Pfades und des Dateinamens in der URL der Weboberfläche abfragen.

Sie wurde bereits 2017 von Patryk Bogdan entdeckt, gemeldet (CVE-2017-6190) und von D-Link in einigen Veröffentlichungen geschlossen. Allerdings taucht sie auch in neueren Releases immer wieder auf.

In Kombination mit einer zweiten Sicherheitslücke (CVE-2018-10824) lassen sich die Zugangsdaten extrahieren. In einem Unterordner des /tmp-Verzeichnisses befindet sich eine Datei mit dem Namen "0", welche die Benutzernamen und die Passwörter im Klartext enthält. Durch die erste Lücke kann die Datei problemlos ausgelesen werden. Anschließend können die Zugangsdaten für einen Login als Administrator genutzt werden und entsprechend alle Einstellungen in der Weboberfläche geändert werden.

Darauf aufbauend lässt sich mit einer dritten Sicherheitslücke (CVE-2018-10823) beliebiger Code auf den Routern ausführen. Auch die Kommandozeilenbefehle können einfach über die URL ausgeführt werden. Die Befehle müssen hierzu an eine bestimmte HTML-Datei angehängt werden.

Kombiniert ein Angreifer alle drei Sicherheitslücken, kann er einen betroffenen Router komplett übernehmen. Je nach Konfiguration ist die Weboberfläche auch über das Internet zu erreichen und entsprechend angreifbar.

Reaktionen von D-Link

Blazej Adamczyk hatte D-Link nach eigenen Angaben bereits am 9. Mai über die Sicherheitslücken informiert. Auf eine erneute Nachfrage nach knapp einem Monat habe D-Link weitere zwei Wochen später geantwortet und Patches für die Router DWR-116 und DWR-111 angekündigt. Mehrere betroffene Router würden jedoch nicht mehr unterstützt und erhielten auch keine Sicherheitsaktualisierungen mehr. Hier werde allerdings ein Hinweis veröffentlicht.

Knapp drei Monate später hakte Adamczyk erneut nach und kündigte an, die Sicherheitslücken zu veröffentlichen, sofern er keine Antwort erhalte. Am 12. Oktober veröffentlichte er sie schließlich, da D-Link nicht reagiert hatte.

Auf eine Anfrage von Golem.de antwortete D-Link, dass das Unternehmen die Sicherheitslücken untersuche und Updates liefere, sobald es mehr Informationen habe. Sicherheit würde sehr ernst genommen, eine Task-Force für Sicherheitsprobleme stünde abrufbereit. Die Frage, warum bisher noch keine Patches erschienen sind, beantwortete das Unternehmen jedoch nicht.

Betroffene D-Link Router

Adamczyk nennt acht betroffene Routermodelle, es dürften aber noch weitere Router mit der gleichen Firmware betroffen sein. Von allen drei Sicherheitslücken sind die Modelle DWR-116, DWR-512, DWR-712, DWR-912, DWR-921 und DWR-111 betroffen. Für die ersten beiden Lücken anfällig, nicht aber für die dritte sind die D-Link Router DIR-140L und DIR-640L.

Erst kürzlich hat sich ein Hacker der Sicherheitslücken betroffener Mikrotik-Router angenommen. Er hackte sie und sicherte sie über Firewall-Regeln gegen erneute Hacks ab. Im Unterschied zu D-Link hatte Mikrotik in kurzer Zeit Sicherheitsaktualisierungen zur Verfügung gestellt, die allerding von vielen Router-Besitzern nicht eingespielt wurden. Schnelles Patchen und eine Auto-Update-Funktion würden die Situation deutlich entspannen.



Anzeige
Top-Angebote
  1. 579€
  2. (u. a. Sony PS4-Controller + Fallout 76 für 55€)
  3. (u. a. 3 Blu-rays für 15€, Nacon PS4-Controller + Fallout 76 für 44,99€ bei Marktabholung...
  4. (u. a. ASUS ROG Strix RTX 2070 OC für 579€, Razer Ornata Chroma für 69€ und viele weitere...

x2k 19. Okt 2018

Na klasse dann wird auch noch verhindert, das man alte geräte nichteinmal selber...

aceton 19. Okt 2018

puh...ganz ehrlich...wer bei openwrt, einem alternativen router os, alles per...

Iruwen 18. Okt 2018

Das kann aber eben längst nicht jeder, bei IoT-Sicherheit ist wie beim Impfen der...

Multiplex 18. Okt 2018

... wie im aktuellen Fall von D-Link lese, schwillt mir der Kamm: Sobald es mehr...

fragtek 18. Okt 2018

Das bedeutet, DD-WRT hat diese Lücken nicht, sondern nur die Original Firmware? (Ich...


Folgen Sie uns
       


Nubia Red Magic Mars - Hands on (CES 2019)

Das Red Magic Mars von Nubia ist ein Gaming-Smartphone mit guter Hardware - und einem ziemlich guten Preis.

Nubia Red Magic Mars - Hands on (CES 2019) Video aufrufen
Eden ISS: Raumfahrt-Salat für Antarktis-Bewohner
Eden ISS
Raumfahrt-Salat für Antarktis-Bewohner

Wer in der Antarktis überwintert, träumt irgendwann von frischem Grün. Bei der Station Neumayer III hat das DLR vor einem Jahr ein Gewächshaus in einem Container aufgestellt, in dem ein Forscher Salat und Gemüse angebaut hat. Das Projekt war ein Test für künftige Raumfahrtmissionen. Der verlief erfolgreich, aber nicht reibungslos.
Ein Interview von Werner Pluta

  1. Eden ISS DLR will Gewächshaus-Container am Südpol aus Bremen steuern
  2. Eu-Cropis DLR züchtet Tomaten im Weltall
  3. NGT Cargo Der Güterzug der Zukunft fährt 400 km/h

Datenleak: Die Fehler, die 0rbit überführten
Datenleak
Die Fehler, die 0rbit überführten

Er ließ sich bei einem Hack erwischen, vermischte seine Pseudonyme und redete zu viel - Johannes S. hinterließ viele Spuren. Trotzdem brauchte die Polizei offenbar einen Hinweisgeber, um ihn als mutmaßlichen Täter im Politiker-Hack zu überführen.

  1. Datenleak Bundestagsabgeordnete sind Zwei-Faktor-Muffel
  2. Datenleak Telekom und Politiker wollen härtere Strafen für Hacker
  3. Datenleak BSI soll Frühwarnsystem für Hackerangriffe aufbauen

CES 2019: Die Messe der unnützen Gaming-Hardware
CES 2019
Die Messe der unnützen Gaming-Hardware

CES 2019 Wer wollte schon immer dauerhaft auf einem kleinen 17-Zoll-Bildschirm spielen oder ein mehrere Kilogramm schweres Tablet mit sich herumtragen? Niemand! Das ficht die Hersteller aber nicht an - im Gegenteil, sie denken sich immer mehr Obskuritäten aus.
Ein IMHO von Oliver Nickel

  1. Slighter im Hands on Wenn das Feuerzeug smarter als der Raucher ist
  2. Sonos Keine Parallelnutzung von Alexa und Google Assistant geplant
  3. Hypersense-Prototypen ausprobiert Razers Rumpel-Peripherie sorgt für Immersion

    •  /