Kirjaudu

Uutiskirje

Rekisteröidy Sektoriin ja tilaa itsellesi joko aamuisin tai iltaisin ilmestyvä uutiskirje sähköpostiisi.

Keskiviikko, 9.6.2004

Netgearin WLAN-tukiasemassa takaovi

Verkkolaitevalmistaja Netgearin langattomasta WG602-tukiasemasta on löytynyt hallintaliittymään pääsyn mahdollistava takaovi. Ottamalla tukiasemaan yhteyden internet-selaimella ja kirjautumalla sisään dokumentoimattomalla tunnuksella "super" ja salasanalla "5777364" kuka tahansa voi päästä käsiksi tukiaseman hallinta-asetuksiin.

SecurityFocus-verkkopalveluun kirjoitetun viestin mukaan ainakin tukiaseman 1.04.0-versiolla varustettu mikro-ohjelmisto (firmware) on haavoittuvuudelle altis ja mahdollisesti myös kaikki muut tämän jälkeen julkistetut mikro-ohjelmistot. Salasanana toimivalle numerosarjallekin on löytynyt mahdollinen selitys, nimittäin numerosarja on täsmälleen sama kuin taiwanilaisen WLAN-komponenttivalmistaja Zcomin puhelinnumero.

Netgear on reagoinut haavoittuvuuteen julkistamalla mikro-ohjelmistosta korjausversion 1.7.14, joka ei kuitenkaan paikkaa haavoittuvuutta lähimainkaan tyydyttävästi. Dokumentoimaton hallintatunnus on vain vaihtunut muotoon "superman" ja myös salasanana toimiva numerosarja on uusi.

Lue juttu oma, 9.6.2004 00:00. Lähde: SecurityFocus
Rekisteröidy ja kirjaudu sisään, jos haluat kommentoida.

Kommentit ( 23 uutta / 23 )
pistettä.
Näytä vain kommentit joilla on vähintään
Pisterajan alittavia kommentteja piilossa.
Re: Naurettavaa
Anonyymi kommentoija, 9.6.2004 01:28:15
Pisteet: 0
Kannattaako moiselta valmistajalta ostaa mitään?
No jotenkin on alkanut tuntua siltä, että kannattaako nykyään ostaa yhtikäs mitään..

Kaikki on kuitenkin kuluttajamoskaa, kun ei kukaan halua maksaa esimerkiksi kännykästään mitään, niin se on pakko tehä halvalla, joten valmistaja joutuu karsimaan aina jostain.

Nimim. Nokian 3510i softasta löyty ostettaessa heti firmwaresta 2 bugia ja joskus se täytyy bootata että toimii. Tiedän, huoltoon vois viedä päivitettäväksi, mutta en halua maksaa siitä kun eihän se ole minun vika että se pitää huoltaa.
Brizzer Re: Naurettavaa
Brizzer, 9.6.2004 01:44:20
Pisteet: 0
Nimim. Nokian 3510i softasta löyty ostettaessa heti firmwaresta 2 bugia ja joskus se täytyy bootata että toimii. Tiedän, huoltoon vois viedä päivitettäväksi, mutta en halua maksaa siitä kun eihän se ole minun vika että se pitää huoltaa.
Maksaa? Ymmärtääkseni takuu aikana puhelimen softapäivitys on ilmaista. Eivät ainakaan minulta ole veloittaneet mitään, kun olen käynyt omaa kapulaani pari kertaa päivittämässä.
Re: Naurettavaa
Anonyymi kommentoija, 10.6.2004 08:52:23
Pisteet: 0
Eivät ainakaan minulta ole veloittaneet mitään, kun olen käynyt omaa kapulaani pari kertaa päivittämässä. <<
Eli sun aikasi ei maksa mitään? Pari tuntia menee keissiin ja kuka sen kustantaa?
onaz softapäivityksistä
onaz, 9.6.2004 08:19:28
Pisteet: 0
Maksaa? Ymmärtääkseni takuu aikana puhelimen softapäivitys on ilmaista. Eivät ainakaan minulta ole veloittaneet mitään, kun olen käynyt omaa kapulaani pari kertaa päivittämässä.
Käsittääkseni puhelimen ohjelmiston saa päivittää takuuajan jälkeenkin ilmaiseksi (kokemukset Nokian huollosta), mikäli osaa mainita jonkun luurissa piilevän vian, joka päivityksellä poistuu. Eikös moinen voida tulkita valmistusvirheeksi, johon takuuajat eivät päde (kuluttajatietoutta: valmistusviallisen tuotteen saa aina toimittaa korjattavaksi/paikattavaksi/vaihdettavaksi takuuajoista huolimatta. Esim. jos ovenkahvassa on valuvika ja se murtuu sen vuoksi 10v kuluttua, valmistajan pitäisi periaatteessa korvata vastaava kahva asiakkaalle)?
Re: softapäivityksistä
Anonyymi kommentoija, 9.6.2004 08:29:13
Pisteet: 0
Esim. jos ovenkahvassa on valuvika ja se murtuu sen vuoksi 10v kuluttua, valmistajan pitäisi periaatteessa korvata vastaava kahva asiakkaalle)?
Näin on, mutta periaatteessa "todistustaakka" on nyt asiakkaalla, eikä valmistajalla. Ko. tapauksessa vika olisi kuitenkin ilmeinen, valettu ovenkahva ei varmasti murru ellei siinä ole vikaa ;-)
weicco Re: softapäivityksistä
weicco, 9.6.2004 12:43:43
Pisteet: 0
Vinkkinä: älkää arvailko, soittakaa kuluttaja-asiamiehelle, sieltä löytyy tieto ja apu moneen ongelmaan. Lisäksi tieto on 100% paikkansapitävää, joten ei tarvitse miettiä tietolähteen luotettavuutta.
Join me! Together we can rule the galaxy as father and son.
feenix Re: softapäivityksistä
feenix, 9.6.2004 13:56:50
Pisteet: 0
Vinkkinä: älkää arvailko, soittakaa kuluttaja-asiamiehelle, sieltä löytyy tieto ja apu moneen ongelmaan. Lisäksi tieto on 100% paikkansapitävää, joten ei tarvitse miettiä tietolähteen luotettavuutta.
Ei, ei kuluttaja-asiamiehelle. Kuluttajavirastoon tai -neuvojille.

Ja ei, tieto EI ole 100% paikkansapitävää, kuten kuka tahansa vähänkin enemmän noihin soitellut tietää. Tieto on sanojan mielestä faktaa, mutta kun soitat seuraavana päivänä eri henkilölle, tulee ihan eri tieto, joka on taas faktaa. Ja eivät aina tunne edes lakeja (eräskään ei tuntenut silloin vuosi aiemmin tullutta lakia ollenkaan vaan höpisi vanhan mukaan).

Mutta kuluttaja-asiamiehellä ei siis liene aikaa vastailla kaikille, siksi on kunnalliset neuvojat ja kuluttajavirasto. Niihin pitää tyytyä.

(Ihanan OT:tä, laittakaa näillekin miinuksia kun tunnutte tämän uutisen kaikille antavan)
Re: softapäivityksistä
Anonyymi kommentoija, 9.6.2004 09:41:51
Pisteet: 0
Käsittääkseni puhelimen ohjelmiston saa päivittää takuuajan jälkeenkin ilmaiseksi (kokemukset Nokian huollosta), mikäli osaa mainita jonkun luurissa piilevän vian, joka päivityksellä poistuu.
sfnet:n mukaan asia on enemmänkin päinvastoin.
Softapäivitys on takuuaikanakin maksullinen jos vain haluat päivittää softan. Jos softassa on jokin vika joka korjaantuu päivityksellä saa sen ilmaiseksi takuuaikana.
Takuuajan jälkeen et saa normaalisti/oletuksena mitään ilmaiseksi.

Eikös moinen voida tulkita valmistusvirheeksi
Voi mutta Nokia ei näin tee. Jos tekisi niin Nokian huollot eivät muuta tekisikään, kuin päivittäisivät matopelin jälkeisiä puhelimia.
feenix Re: softapäivityksistä
feenix, 9.6.2004 10:20:46
Pisteet: 0
sfnet:n mukaan asia on enemmänkin päinvastoin. Softapäivitys on takuuaikanakin maksullinen jos vain haluat päivittää softan. Jos softassa on jokin vika joka korjaantuu päivityksellä saa sen ilmaiseksi takuuaikana.
sfnet onkin hurjan luotettava lähde.

Enemmänkin minä luottaisin niihin huoltofirmoihin, ne kun ihan kiltisti päivittävät softia, jopa samaan versioon, jos vain haluaa. Ja miksi se uusi versio olisi olemassa, jos ei siinä ole korjattu vikoja? Uusia ominaisuuksia niissä ei juuri taida tulla.

Mutta kukapas kertoo mistä saa änkakeen 4.x-softan, täällä pohjolassa kun huoltofirmat sanovat 3.30:n olevan uusin softa ja maailmalla on nelosversiotakin käytössä (ei sillä että se juurikaan olisi ongelmia poistanut ihmisillä)
daddymac Re: softapäivityksistä
daddymac, 9.6.2004 08:50:43
Pisteet: 0
ikös moinen voida tulkita valmistusvirheeksi, johon takuuajat eivät päde (kuluttajatietoutta: valmistusviallisen tuotteen saa aina toimittaa korjattavaksi/paikattavaksi/vaihdettavaksi takuuajoista huolimatta.
Itselläni kävi juurikin näin vanhan puhelimeni (Ericsson T39) kanssa. Puhelin käyttäytyi koko 3 vuotta omituisesti välillä zippaillen, välillä buuttaillen. Ongelmia oli vähemmän kuin uuden series60 Noksun (kyllä: N-Gage, FW 3.30, menossa päivitykseen hyvää vauhtia ;-D) kanssa joten oletin softaviaksi joka ei minua liikaa häirinnyt vaatiakseen päivitystä.
Kun laite sitten kerran tilesi kunnolla, ja vaikeni totaalisesti, vein puhelinyhtiön matkapuhelinhuollossa työskentelevälle tutulleni tarkistettavaksi. Sanoin että ei maksa mitään vaikkei lähtisikään toimimaan, olin jo muutenkin aikeissa ostaa uutta. Kun kaveri sitten avasi puhelimen, koneesta pompahti ylimääräinen antennin jousi. Se oli kierinyt koneistossa koko 3 vuoden ajan, ja korjaajakaveri sanoi että on suorastaan ihme ettei kone ole aiemmin tehnyt oikkarin seurauksena totaalista tilttiä. Koska kyseisellä korjaajalla oli hyvät suhteet Maifoniin (Ericssonin huolto Suomessa), hän sai sinne todistettua että puhelimesta oli löytynyt "ylimääräistä tavaraa", ja minä sain kuin sainkin uuden puhelimen (T68).

Tiedä sitten miten olisi käynyt "normaalikäyttäjällä", joka olisi avannut puhelimen silkasta mielenkiinnosta ja löytänyt ko. vian. Toisaalta, jos hän olisi mennyt avauttamaan puhelimen MaiFonille, ja sieltä ei olisi löytynyt mitään (tai jos kone olisi takahuoneessa avattu niin vika olisi saattanutkin olla "vesivahinko", eikä ylimääräinen osa) , niin avaus olisi mennyt omalle kontolle.

Hankalaahan tämä on.

</antti>
JEps
Anonyymi kommentoija, 9.6.2004 02:08:04
Pisteet: 0
Samanlaisia on ollu kautta aikojen. Aikoinaan AMIBioksissa oli sellane passi jolla pääsi ohi bootti-estosta ja vaikka ronklaamaan bios-setuppeja.
Re: JEps
Anonyymi kommentoija, 10.6.2004 11:11:45
Pisteet: 0
Samanlaisia on ollu kautta aikojen. Aikoinaan AMIBioksissa oli sellane passi jolla pääsi ohi bootti-estosta ja vaikka ronklaamaan bios-setuppeja.
Ehkäpä kuitenkin haavoittuvuuden luokka hieman eri kun lagattomasta verkosta kyse.

Ei tota biossin suojausta koskaan ole tarkoitettukaan vakavasti turvalliseksi.
Luota tässä nyt sitten
Anonyymi kommentoija, 9.6.2004 16:53:16
Pisteet: 0
Jeps.. luota tässä nyt sitten kun moisiakin vielä jätetään tuotteisiin.

Tosin onpahan noihin wlan härpäkkeisiin tullut luotettua juuri yhtä paljon mitä internettiin.. Eli kaikki tieto salaisena wlanin läpi ilman että salaus edes tehdään noissa laitteissa ja laitteet verkosta suojattuna samoin kuin internet.
Taas osoitus että kyseinen menettely on ollut oikea.

Lähtis moiset roinat virhevastuu huoltoon moisen takia enkä jaksais itse alkaa moisia edes päivittämään.
Liian helppoa valmistajalle tuupata pelkät päivitykset ja ohjeet miten päivitetään kun selkeä tiedossa ollut takaovi jätetty. Ja jollei tiedossa niin voikin kysyä missä suljetun koodin kontrollointi onkaan ollut ja mitä vielä löytyy.
Pisterajan alittavia kommentteja piilossa.
Re: huh
Anonyymi kommentoija, 9.6.2004 19:18:22
Pisteet: 0
Onhan se vähän niin että nykyisellään luotetaan liikaa hardwaren tekijöihin ja toimittajiin.. mikään tietoturvaopas (edes hyvät) eivät ota huomioon laitteissa piilevää takaovea.. kyllä helpoista oletus salasanoista sekä käyttäjätunnuksista on sanottu mutta siihen se on jäänyt.
Tuo kyseinen takaovi ei kuulosta kovin vaaralliselta. Pelkästään verkon suunnittelulla pystyy taklaamaan tuon ongelman. Jos WLAN asiakkaille jaetaan IP eri aliverkosta kun missä tukiasema on, ei asiakkaalla pitäisi olla pääsyä tukiaseman "admin" rajapintaan.
Me Re: huh
Me, 9.6.2004 20:29:07
Pisteet: 0
Tuo kyseinen takaovi ei kuulosta kovin vaaralliselta.
Aivan en tarkoittanut nyt yksin tuota kyseistä takaovea vaan yleisesti.. näitähän on jonkin verran julki tullut ja osalla niistä voi saada koko verkon haltuun tai ainakin sen osan jossa laite palvelee.
"Kaikki on sanottu jo, mutta koska kukaan ei kuuntele, meidän on palattava ja aloitettava taas alusta (André Gide)"
njoo.. eletään pois..
www.granstrom.info
WTG, Sektori...
japsu, 9.6.2004 10:28:09
Pisteet: 0
Ja Sektori.com kerää taas pisteet kotiin lyömällä tuon tunnuksen ja salasanan etusivulleen. Ettekö te ihmiset ymmärrä, että vaikka nuo tiedot kaikkien saatavilla ovatkin, ei niitä sentään ihan ETUSIVULLE kannata laittaa? Tällainen vastuuton tiedottaminen madaltaa ratkaisevasti kynnystä hyväksikäyttää tuota haavoittuvuutta.

Toivottavasti kaikki tuon tukiaseman omistajat ovat jo värkkäämässä oikeusjuttua Netgearia vastaan.
Re: WTG, Sektori...
Anonyymi kommentoija, 9.6.2004 10:34:47
Pisteet: 0
Ja Sektori.com kerää taas pisteet kotiin lyömällä tuon tunnuksen ja salasanan etusivulleen. Ettekö te ihmiset ymmärrä, että vaikka nuo tiedot kaikkien saatavilla ovatkin, ei niitä sentään ihan ETUSIVULLE kannata laittaa? Tällainen vastuuton tiedottaminen madaltaa ratkaisevasti kynnystä hyväksikäyttää tuota haavoittuvuutta.
Tieto on jo ulkona. Parempi julkistaa kaikki kuin pitää salassa.
Re: WTG, Sektori...
Anonyymi kommentoija, 9.6.2004 13:29:49
Pisteet: +1
Ja Sektori.com kerää taas pisteet kotiin lyömällä tuon tunnuksen ja salasanan etusivulleen. Ettekö te ihmiset ymmärrä, että vaikka nuo tiedot kaikkien saatavilla ovatkin, ei niitä sentään ihan ETUSIVULLE kannata laittaa? Tällainen vastuuton tiedottaminen madaltaa ratkaisevasti kynnystä hyväksikäyttää tuota haavoittuvuutta.
Jep, ja kaikki strings -komennon omistavat Linux- tai muut Unix-käyttäjät pitäisi laittaa vankilaan vaarallisen rikokseen mahdollistavan ohjelman hallussapidosta. Jos firmassa (Netgear) on niin käsiä suunnittelijoita että salasana on pakko laittaa selkokielisenä koodin sekaan, onnea matkaan! Miksi tuonkaltaisessa laitteessa yleensä pitää olla joku takaovi?
jst Re: WTG, Sektori...
jst, 9.6.2004 12:35:34
Pisteet: 0
Ja Sektori.com kerää taas pisteet kotiin lyömällä tuon tunnuksen ja salasanan etusivulleen. Ettekö te ihmiset ymmärrä, että vaikka nuo tiedot kaikkien saatavilla ovatkin, ei niitä sentään ihan ETUSIVULLE kannata laittaa? Tällainen vastuuton tiedottaminen madaltaa ratkaisevasti kynnystä hyväksikäyttää tuota haavoittuvuutta.
Kylläpäs nyt on kamala rikos. Kirjoitin huvikseni googleen hakusanoiksi "netgear WG602 password". No ei löytynyt tuota vanhaa passua, tuo uusi(supermanin) passu kyllä löytyi. Eli ei edes mitään oikeaa vaivaa tarvitse nähdä että tieto löytyy, jos se oikeasti kiinnostaa.
THE GOAT CAN BE CANCELLED
jst Re: WTG, Sektori...
jst, 9.6.2004 12:37:04
Pisteet: 0
Niin ja googlen hakusanalla: "netgear WG602 default password" se super-passu näkyy komannen hakutuloksen yhteenvedossa.
THE GOAT CAN BE CANCELLED