1 pontos por GN⁺ 2024-11-28 | 1 comentários | Compartilhar no WhatsApp
  • Várias vulnerabilidades críticas foram descobertas no modem D-Link DSL6740C, mas como o produto está em fim de vida útil, a recomendação é substituí-lo por um modelo mais novo em vez de aplicar patches
  • Entre as falhas descobertas pelo pesquisador de segurança Chaio-Lin Yu, a CVE-2024-11068 tem gravidade 9.8 e permite alterar a senha por meio de acesso a API privilegiada
  • O mesmo modelo também tem a vulnerabilidade de path traversal CVE-2024-11067 e a vulnerabilidade de execução remota de código CVE-2024-11066, com gravidades 7.5 e 7.2, respectivamente
  • Há cerca de 60 mil dispositivos vulneráveis expostos à internet, a maioria em Taiwan; o DSL6740C chegou ao EoL há cerca de um ano e não é vendido nos EUA
  • Se a substituição imediata for difícil, é necessário restringir o acesso remoto e definir uma senha segura, já que roteadores são endpoints frequentemente visados por atacantes

DSL6740C com recomendação de troca sem patch

  • Várias vulnerabilidades de segurança importantes em um roteador/modem antigo da D-Link podem permitir que atacantes assumam o controle do dispositivo
  • A D-Link afirmou que o equipamento está em fim de vida útil (EoL), por isso não fornecerá patch corretivo e recomenda a troca por um modelo mais novo
  • Este caso surge logo após a descoberta da CVE-2024-10914 em um equipamento NAS da D-Link, que também não recebeu patch por estar em EoL
    • A CVE-2024-10914 era uma vulnerabilidade de injeção de comandos com pontuação de gravidade 9.2

Principais CVEs descobertas

  • O pesquisador de segurança Chaio-Lin Yu (Steven Meow) encontrou 3 vulnerabilidades no modem D-Link DSL6740C
    • CVE-2024-11068: gravidade 9.8, permite que um atacante altere a senha por meio de acesso a API privilegiada
    • CVE-2024-11067: vulnerabilidade de path traversal, gravidade 7.5
    • CVE-2024-11066: vulnerabilidade de execução remota de código (RCE), gravidade 7.2
  • O mesmo modelo também tem outras 4 vulnerabilidades de injeção de comandos de alto risco
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • As informações sobre essas falhas adicionais se baseiam em uma reportagem da BleepingComputer, que cita o centro taiwanês de resposta a incidentes TWCERTCC

Escala da exposição e região

  • Atualmente, há cerca de 60 mil dispositivos vulneráveis conectados à internet
  • A maioria dos dispositivos vulneráveis está localizada em Taiwan
  • O modelo DSL6740C chegou ao EoL há cerca de um ano e não é vendido nos EUA

Resposta da D-Link

  • A D-Link declarou que não corrigirá essas vulnerabilidades
  • A empresa recomenda descartar e substituir equipamentos D-Link que chegaram ao EoL/EOS
  • A recomendação oficial não é aplicar patch, mas sim trocar o hardware

Medidas temporárias antes da substituição

  • Usuários que não puderem trocar o roteador imediatamente devem ao menos restringir o acesso remoto
  • A senha de acesso deve ser definida de forma segura
  • Como roteadores estão entre os endpoints mais frequentemente visados, essas medidas devem reduzir a possibilidade de comprometimento

1 comentários

 
GN⁺ 2024-11-28
Opiniões no Hacker News
  • Trouxe o link da matéria para quem prefere texto a vídeo: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    A D-Link tem um histórico de longa data de lançar equipamentos com segurança fraca ou backdoors, então quem usa equipamentos da D-Link provavelmente faria melhor em comprar outro produto

    • Switches não gerenciáveis podem ser uma exceção. Os pequenos switches não gerenciáveis da D-Link são realmente robustos; uso vários tão antigos que nem lembro quando comprei
      Parece que a D-Link não conseguiu estragar nem mesmo os switches não gerenciáveis, mas, considerando a postura da empresa em relação à segurança, acho que não comprarei D-Link de novo no futuro
    • Sem ironia, eu não achava que a D-Link ainda fosse uma empresa relevante. Uns 20 anos atrás, era uma marca de consumo de terceiro escalão, depois de Linksys e Netgear, mas hoje Eero, ASUS, Netgear, Linksys, TP-Link e Google parecem ser o mainstream
      Nos últimos 10 anos, não vi produtos D-Link em lojas, online nem em ambientes reais. Conferindo o site, eles ainda estão no mercado, mas parece que simplesmente ninguém compra
    • Mais 60 mil equipamentos ficam em estado perfeito para entrar em uma botnet de agentes maliciosos
  • Se você procura alternativas com suporte de longo prazo, só tive boas experiências com Ubiquiti (Unifi) e OpenWRT. Na faixa de baixo custo, equipamentos com suporte a OpenWRT oferecem excelente custo-benefício, e a maioria provavelmente será suportada por décadas
    De forma mais ampla, não é só uma questão de promessa de suporte, mas também da reputação da empresa em entregar software sólido. É uma questão de qual é a probabilidade prévia de algo assim acontecer depois que o produto chega ao fim do suporte

    • Não necessariamente. Novas versões do OpenWRT exigem um pouco mais de armazenamento e memória do que antes, e equipamentos baratos tendem a incluir apenas o mínimo possível de flash e RAM
      Equipamentos antigos com 4 MB de armazenamento ou 32 MB de memória já não conseguem rodar o OpenWRT mais recente, e dispositivos com 8 MB de flash ou 64 MB de RAM também estão sendo aposentados. Ainda assim, fora isso, o OpenWRT costuma dar suporte a equipamentos por muito mais tempo do que o fim de suporte original
    • Em termos de suporte de longo prazo, até um Netgear WNDR3700v2 de cerca de 15 anos ainda pode receber a versão oficial mais recente do OpenWrt
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      Quando compro um roteador, primeiro procuro qual modelo tem o melhor suporte a OpenWrt naquele momento e também verifico se consigo encontrar uma ou várias unidades por um bom preço no eBay. Coisas como WRT54-GL, WNDR3700 (v2, v4), WNDR3800 e Netgear R7800
      Também estou avaliando equipamentos OPNsense, mas OPNsense (FreeBSD) não é forte em WiFi, então seria preciso acoplar um AP WiFi separado (rodando OpenWrt). Não gosto do aumento de complexidade, já que um único OpenWrt R7800 dá conta de tudo de que preciso hoje
    • Neste momento, acho que OpenWRT é a abordagem certa. O código aberto é especialmente forte quando há um interesse comum compartilhado por todos. Todos nós nos importamos com redes seguras
      Não faz sentido manter firmware de roteador fechado comercialmente. Os fabricantes deveriam simplesmente migrar para OpenWRT e colocar uma camada visual por cima
    • OpenBSD também funciona muito bem para esse tipo de uso
    • MikroTik também tem vários equipamentos baratos, e ainda uso alguns produtos “descontinuados” há mais de 10 anos que continuam recebendo atualizações
      Como os lançamentos são estruturados por arquitetura de CPU ou chipset, e não por um equipamento específico, acho que nunca encontrei na prática um equipamento que perdeu suporte antes de eu precisar substituí-lo por precisar de rede mais rápida. Por exemplo, passando de 10/100 para 1000, ou de 802.11bgn para 802.11n e 802.11ac
      Muitos deles também têm suporte a OpenWRT
  • Isso é algo que a Diretiva de Responsabilidade por Produtos da UE potencialmente cobre. O vendedor ou importador deve fornecer atualizações se elas forem necessárias para manter a segurança do produto; caso contrário, pode ser responsabilizado por danos, inclusive danos psicológicos
    A diretiva não especifica um período concreto, então, do ponto de vista do vendedor, provavelmente é melhor incluir desde o início informações sobre a vida útil do produto na descrição do produto ou no contrato
    Na Alemanha, já existe um regime semelhante, e a expectativa é que produtos e os apps necessários para operá-los recebam atualizações, em média, por 5 anos

    • A diretiva tem um prazo de expiração de 10 anos explícito. Veja o item (57)
      “Os produtos envelhecem com o tempo, e padrões de segurança mais elevados surgem com o avanço da ciência e da tecnologia, portanto não é razoável responsabilizar fabricantes por defeitos de produto por tempo indeterminado. Assim, a responsabilidade deve ser limitada a um período razoável, ou seja, 10 anos a partir do momento em que o produto é colocado no mercado ou colocado em serviço (‘prazo de expiração’), sem afetar reivindicações judiciais em andamento.”
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • O equipamento D-Link DSL6740C em questão foi lançado em 2014 e já passou bastante de sua vida útil. Não tenho certeza sobre a PLD, mas o CRA se aplica apenas pelo período mais curto entre a vida útil do produto e cerca de 5 anos
      “Ao colocar no mercado um produto com elementos digitais, o fabricante deve garantir que as vulnerabilidades desse produto sejam tratadas de forma eficaz de acordo com os requisitos essenciais da Seção 2 do Anexo I durante a vida útil esperada do produto ou por um período de 5 anos após o lançamento do produto, o que for menor.”
  • O contexto por trás desse bug pode ser visto aqui: https://www.youtube.com/watch?v=-vpGswuYVg8 -- objetivamente, é um nível difícil de perdoar

    • Em resumo, é uma forma de chamar GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27
      O account_mgr.cgi em si é seguro: recebe os parâmetros web name e pw e faz uma chamada equivalente a execlp(..., "account", "-u", name, "-p", pw);
      Mas o "account", escrito por um estagiário, executa sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);
  • Durante alguns anos tive uma caixa de roteadores WiFi antigos e queria, algum dia, fazer engenharia reversa neles e escrever um post de blog sobre vulnerabilidades, para mostrar o quão péssima é a qualidade do software dos equipamentos comprados em lojas de eletrônicos de bairro
    Os fabricantes paravam de fornecer atualizações, então eu precisava comprar um produto novo a cada 3~4 anos, e isso acontecia mesmo quando eu comprava modelos topo de linha
    Diretamente, migrei para um Ubiquiti Edge Router há quase 10 anos, mas a Ubiquiti também não se saiu bem no longo prazo e abandonou a linha EdgeRouter/EdgeMAX. Por isso, não tenho interesse na linha de roteadores/firewalls Unifi; comprei uma caixa Protectli, instalei coreboot e usei pfSense, até acabar migrando para OPNSense
    Ao longo desse período, cheguei à conclusão de que equipamentos de rede de consumo são basicamente lixo. Se você se importa minimamente com segurança, o certo é não usá-los, mas isso não é tão simples para pessoas não técnicas
    Boa parte do hardware antigo ou barato aceita OpenWRT, então recomendo como a opção mais barata para quem se importa minimamente com segurança, mas não quer comprar hardware novo. Quem quiser fazer algo mais correto deve comprar hardware capaz de rodar um sistema operacional de roteador bem mantido, como pfSense ou OPNSense; e, se não quiser montar uma rede SMB completa, também dá para usar um WiFi-roteador-switch tudo-em-um

    • A Ubiquiti de antigamente era excelente, mas mudou de rumo. Hoje a MikroTik é a nova opção que está chamando atenção
  • Se você tem um desses modelos, há este caminho
    https://openwrt.org/toh/d-link/start

    • Não encontrei ali a maioria dos modelos afetados, e as páginas dos modelos que encontrei estavam cheias de avisos dizendo que o suporte do OpenWrt está obsoleto desde 2022 ou que 4 MB de flash e 32 MB de RAM não são suficientes para fazer algo útil
  • Isto é só reclamação, e sei que não tem muita relação prática direta com o texto sobre a D-Link encerrar o suporte a produtos, mas vulnerabilidades com pontuação 9,8 ou 9,2 basicamente não existem
    Acho que há mais ciência real no sistema de notas de 0,0 a 10,0 da Pitchfork do que no CVSS

    • Não sei o que é a escala da Pitchfork. Não sei se é uma escala real, e pesquisar não traz resultados úteis
  • É uma pena que a UI dos roteadores MikroTik seja adequada apenas para usuários avançados
    Se não fosse isso, seriam perfeitos. São baratos e, na prática, têm suporte permanente. O segredo parece ser usar uma única imagem de firmware para todos os roteadores da mesma arquitetura de CPU

  • É uma escolha desperdiciosa possível porque não é preciso assumir toda a responsabilidade por poluição, consumo de energia e lixo
    Se fosse necessário arcar com o custo de restauração ambiental completa, o custo total da energia e o descarte cuidadoso de hardware inadequado, a decisão teria sido diferente

    • Acho que, quando um equipamento chega ao fim do suporte, a empresa deveria ser legalmente obrigada a abrir o código-fonte dele
  • Para ser justo, as pontuações CVE em geral não parecem muito úteis para avaliar o impacto real de uma vulnerabilidade de segurança. O caso do CUPS também recebeu 9,9, mas era completamente irrelevante para muita gente

    • Alertas do NPM são parecidos. Sempre gritam como se houvesse bilhões de vulnerabilidades absurdamente críticas, mas quando você olha, muitas vezes é algo como “se você colocar uma regex maliciosa no seu próprio arquivo de configuração, o linter JS trava”
    • Isto é uma injeção de comando via GET básico e dá acesso root imediatamente. Merece uma pontuação alta
      Hoje em dia os navegadores parecem bloquear IPs privados em URLs, mas nos últimos 10~13 anos certamente houve navegadores em que apenas visitar uma página web já podia fazer seu NAS entrar para uma botnet
    • Um CVE 9,8 em um alvo conectado diretamente à WAN é, sem dúvida, algo muito ruim
    • Entendo o que você quer dizer, mas, na prática, as pessoas não se importam com segurança tanto quanto deveriam. Então, pessoalmente, acho aceitável
      Eu preferiria viver em um mundo em que as pessoas gastassem tempo demais com segurança
    • O problema é a forma como esses detalhes são tratados. A métrica de complexidade tenta lidar com cenários em que “uma configuração específica é necessária”, mas ninguém é fortemente incentivado a pontuar corretamente o próprio item