Abo
  • Services:

Sicherheitslücken: Router von D-Link können komplett übernommen werden

Mit einfachsten Mitteln können aus Routern von D-Link Zugangsdaten ausgelesen oder Code ausgeführt werden. Die Sicherheitslücken wurden veröffentlicht, Patches jedoch nicht.

Artikel veröffentlicht am ,
Nicht alle D-Link Router sollen ein Update bekommen.
Nicht alle D-Link Router sollen ein Update bekommen. (Bild: byrev/CC0 1.0)

Der Sicherheitsforscher Blazej Adamczyk fand drei Sicherheitslücken im Webserver verschiedener Router von D-Link. Werden die Sicherheitslücken zusammen genutzt, kann völlige Kontrolle über die Geräte erlangt werden. Die Lücken hat er nach eigenen Angaben bereits im Mai an D-Link gemeldet, diese kündigten vor vier Monaten Patches für einige Geräte an. Bisher wurden noch keine Sicherheitsupdates veröffentlicht.

Stellenmarkt
  1. E. M. Group Holding AG, Wertingen, München
  2. Grand City Property, Berlin

Mit der ersten Sicherheitslücke (CVE-2018-10822) können beliebige Dateien aus dem Dateisystem der Routers ausgelesen werden. Die Lücke lässt sich durch eine einfache Angabe des Pfades und des Dateinamens in der URL der Weboberfläche abfragen.

Sie wurde bereits 2017 von Patryk Bogdan entdeckt, gemeldet (CVE-2017-6190) und von D-Link in einigen Veröffentlichungen geschlossen. Allerdings taucht sie auch in neueren Releases immer wieder auf.

In Kombination mit einer zweiten Sicherheitslücke (CVE-2018-10824) lassen sich die Zugangsdaten extrahieren. In einem Unterordner des /tmp-Verzeichnisses befindet sich eine Datei mit dem Namen "0", welche die Benutzernamen und die Passwörter im Klartext enthält. Durch die erste Lücke kann die Datei problemlos ausgelesen werden. Anschließend können die Zugangsdaten für einen Login als Administrator genutzt werden und entsprechend alle Einstellungen in der Weboberfläche geändert werden.

Darauf aufbauend lässt sich mit einer dritten Sicherheitslücke (CVE-2018-10823) beliebiger Code auf den Routern ausführen. Auch die Kommandozeilenbefehle können einfach über die URL ausgeführt werden. Die Befehle müssen hierzu an eine bestimmte HTML-Datei angehängt werden.

Kombiniert ein Angreifer alle drei Sicherheitslücken, kann er einen betroffenen Router komplett übernehmen. Je nach Konfiguration ist die Weboberfläche auch über das Internet zu erreichen und entsprechend angreifbar.

Reaktionen von D-Link

Blazej Adamczyk hatte D-Link nach eigenen Angaben bereits am 9. Mai über die Sicherheitslücken informiert. Auf eine erneute Nachfrage nach knapp einem Monat habe D-Link weitere zwei Wochen später geantwortet und Patches für die Router DWR-116 und DWR-111 angekündigt. Mehrere betroffene Router würden jedoch nicht mehr unterstützt und erhielten auch keine Sicherheitsaktualisierungen mehr. Hier werde allerdings ein Hinweis veröffentlicht.

Knapp drei Monate später hakte Adamczyk erneut nach und kündigte an, die Sicherheitslücken zu veröffentlichen, sofern er keine Antwort erhalte. Am 12. Oktober veröffentlichte er sie schließlich, da D-Link nicht reagiert hatte.

Auf eine Anfrage von Golem.de antwortete D-Link, dass das Unternehmen die Sicherheitslücken untersuche und Updates liefere, sobald es mehr Informationen habe. Sicherheit würde sehr ernst genommen, eine Task-Force für Sicherheitsprobleme stünde abrufbereit. Die Frage, warum bisher noch keine Patches erschienen sind, beantwortete das Unternehmen jedoch nicht.

Betroffene D-Link Router

Adamczyk nennt acht betroffene Routermodelle, es dürften aber noch weitere Router mit der gleichen Firmware betroffen sein. Von allen drei Sicherheitslücken sind die Modelle DWR-116, DWR-512, DWR-712, DWR-912, DWR-921 und DWR-111 betroffen. Für die ersten beiden Lücken anfällig, nicht aber für die dritte sind die D-Link Router DIR-140L und DIR-640L.

Erst kürzlich hat sich ein Hacker der Sicherheitslücken betroffener Mikrotik-Router angenommen. Er hackte sie und sicherte sie über Firewall-Regeln gegen erneute Hacks ab. Im Unterschied zu D-Link hatte Mikrotik in kurzer Zeit Sicherheitsaktualisierungen zur Verfügung gestellt, die allerding von vielen Router-Besitzern nicht eingespielt wurden. Schnelles Patchen und eine Auto-Update-Funktion würden die Situation deutlich entspannen.



Anzeige
Spiele-Angebote
  1. 46,99€
  2. 23,95€
  3. 59,99€ mit Vorbesteller-Preisgarantie (Release 14.11.)
  4. 30,99€

x2k 19. Okt 2018 / Themenstart

Na klasse dann wird auch noch verhindert, das man alte geräte nichteinmal selber...

aceton 19. Okt 2018 / Themenstart

puh...ganz ehrlich...wer bei openwrt, einem alternativen router os, alles per...

Iruwen 18. Okt 2018 / Themenstart

Das kann aber eben längst nicht jeder, bei IoT-Sicherheit ist wie beim Impfen der...

Multiplex 18. Okt 2018 / Themenstart

... wie im aktuellen Fall von D-Link lese, schwillt mir der Kamm: Sobald es mehr...

fragtek 18. Okt 2018 / Themenstart

Das bedeutet, DD-WRT hat diese Lücken nicht, sondern nur die Original Firmware? (Ich...

Kommentieren


Folgen Sie uns
       


Amazons Echo Show (2018) - Test

Wir haben den neuen Echo Show getestet. Der smarte Lautsprecher mit Display profitiert enorm von dem größeren Touchscreen - im Vergleich zum Vorgängermodell. Die Bereitstellung von Browsern erweitert den Funktionsumfang des smarten Displays.

Amazons Echo Show (2018) - Test Video aufrufen
Mobile-Games-Auslese: Tinder auf dem Eisernen Thron - für unterwegs
Mobile-Games-Auslese
Tinder auf dem Eisernen Thron - für unterwegs

Fantasy-Fanservice mit dem gelungenen Reigns - Game of Thrones, Musikpuzzles in Eloh und Gehirnjogging in Euclidean Skies: Die neuen Mobile Games für iOS und Android bieten Spaß für jeden Geschmack.
Von Rainer Sigl

  1. Mobile Gaming Microsoft Research stellt Gamepads für das Smartphone vor
  2. Mobile-Games-Auslese Bezahlbare Drachen und dicke Bären
  3. Mobile-Games-Auslese Städtebau und Lebenssimulation für unterwegs

Wet Dreams Don't Dry im Test: Leisure Suit Larry im Land der Hipster
Wet Dreams Don't Dry im Test
Leisure Suit Larry im Land der Hipster

Der Möchtegernfrauenheld Larry Laffer kommt zurück aus der Gruft: In einem neuen Adventure namens Wet Dreams Don't Dry reist er direkt aus den 80ern ins Jahr 2018 - und landet in der Welt von Smartphone und Tinder.
Ein Test von Peter Steinlechner

  1. Life is Strange 2 im Test Interaktiver Road-Movie-Mystery-Thriller
  2. Adventure Leisure Suit Larry landet im 21. Jahrhundert

Battlefield 5 im Test: Klasse Kämpfe unter Freunden
Battlefield 5 im Test
Klasse Kämpfe unter Freunden

Umgebungen und Szenario erinnern an frühere Serienteile, das Sammeln von Ausrüstung motiviert langfristig, viele Gebiete sind zerstörbar: Battlefield 5 setzt auf Multiplayermatches für erfahrene Squads. Wer lange genug kämpft, findet schon vor der Erweiterung Firestorm ein bisschen Battle Royale.

  1. Dice Raytracing-Systemanforderungen für Battlefield 5 erschienen
  2. Dice Zusatzinhalte für Battlefield 5 vorgestellt
  3. Battle Royale Battlefield 5 schickt 64 Spieler in Feuerring

    •  /