- Se descubrieron varias vulnerabilidades críticas en los módems D-Link DSL6740C, pero como el producto llegó al fin de su vida útil, se recomienda reemplazarlo por un modelo más reciente en lugar de aplicar parches
- Entre las vulnerabilidades descubiertas por el investigador de seguridad Chaio-Lin Yu, CVE-2024-11068 tiene una gravedad de 9.8 y permite cambiar la contraseña mediante acceso a una API privilegiada
- El mismo modelo también tiene la vulnerabilidad de path traversal CVE-2024-11067 y la vulnerabilidad de ejecución remota de código CVE-2024-11066, con gravedades de 7.5 y 7.2, respectivamente
- Hay cerca de 60,000 dispositivos vulnerables expuestos en internet y la mayoría está en Taiwán; el DSL6740C llegó a EoL hace aproximadamente un año y no se vende en Estados Unidos
- Si no es posible reemplazarlo de inmediato, es necesario restringir el acceso remoto y establecer una contraseña segura; los routers son uno de los endpoints que más suelen ser atacados
DSL6740C: se recomienda reemplazo sin parche
- Varias vulnerabilidades de seguridad importantes en routers y módems antiguos de D-Link podrían permitir que un atacante tome control del dispositivo
- D-Link indicó que el equipo está en estado de fin de vida útil (EoL), por lo que no proporcionará parches correctivos y recomienda cambiarlo por un modelo más nuevo
- Este caso surge justo después de que se descubriera CVE-2024-10914 en equipos NAS de D-Link, que tampoco recibió parche por estar en EoL
- CVE-2024-10914 era una vulnerabilidad de inyección de comandos con una puntuación de gravedad de 9.2
Principales CVE detectados
- El investigador de seguridad Chaio-Lin Yu (Steven Meow) descubrió 3 vulnerabilidades en el módem D-Link DSL6740C
- CVE-2024-11068: gravedad 9.8, permite a un atacante cambiar la contraseña mediante acceso a una API privilegiada
- CVE-2024-11067: vulnerabilidad de path traversal, gravedad 7.5
- CVE-2024-11066: vulnerabilidad de ejecución remota de código (RCE), gravedad 7.2
- El mismo modelo también tiene otras 4 vulnerabilidades de alto riesgo de inyección de comandos
- CVE-2024-11062
- CVE-2024-11063
- CVE-2024-11064
- CVE-2024-11065
- La información sobre estas vulnerabilidades adicionales se basa en un reporte de BleepingComputer que cita al Centro de Respuesta ante Incidentes Informáticos de Taiwán, TWCERTCC
Alcance de la exposición y ubicación
- Actualmente hay cerca de 60,000 dispositivos vulnerables conectados a internet
- La mayoría de los dispositivos vulnerables está ubicada en Taiwán
- El modelo DSL6740C llegó a EoL hace aproximadamente un año y no se vende en Estados Unidos
Respuesta de D-Link
- D-Link dejó claro que no corregirá estas vulnerabilidades
- La empresa recomienda desechar y reemplazar los equipos D-Link que hayan llegado a EoL/EOS
- La recomendación oficial no es aplicar parches, sino reemplazar el hardware
Medidas temporales antes del reemplazo
- Los usuarios que no puedan reemplazar el router de inmediato al menos deben restringir el acceso remoto
- La contraseña de acceso debe configurarse de forma segura
- Como los routers son uno de los endpoints más atacados, estas medidas deben ayudar a reducir la posibilidad de compromiso
1 comentarios
Opiniones de Hacker News
Traigo el enlace al artículo para quienes prefieren leer antes que ver un video: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
D-Link tiene un largo historial de lanzar equipos con seguridad débil o con backdoors, así que quienes usan equipos D-Link probablemente estarían mejor comprando otro producto
Parece que D-Link no logró arruinar ni siquiera los switches no administrados, pero viendo su postura sobre seguridad, probablemente no vuelva a comprar D-Link en el futuro
En los últimos 10 años no he visto productos D-Link en tiendas, en línea ni en entornos reales. Revisé su sitio y siguen operando, pero parece que simplemente nadie les compra
Si buscas alternativas con soporte a largo plazo, solo he tenido buenas experiencias con Ubiquiti (Unifi) y OpenWRT. En el segmento económico, los equipos compatibles con OpenWRT ofrecen una excelente relación precio-calidad, y la mayoría probablemente seguirá recibiendo soporte durante décadas
En términos más amplios, no se trata solo de una promesa de soporte, sino también de la reputación de la empresa por entregar software sólido. La pregunta es cuál es la probabilidad previa de que ocurra algo así después de que el producto llegue al fin de su soporte
Los equipos antiguos con 4 MB de almacenamiento o 32 MB de memoria ya no pueden ejecutar el OpenWRT más reciente, y los equipos con 8 MB de flash o 64 MB de RAM también están siendo retirados. Aun así, fuera de eso, OpenWRT suele dar soporte a los equipos mucho más allá de su fecha original de fin de soporte
https://firmware-selector.openwrt.org/?version=23.05.5&targe...
https://openwrt.org/toh/netgear/wndr3700
Cuando compro un router, primero busco qué modelo tiene el mejor soporte de OpenWrt en ese momento y reviso si puedo conseguir una o varias unidades a buen precio en eBay. Cosas como WRT54-GL, WNDR3700 (v2, v4), WNDR3800 o Netgear R7800
También estoy evaluando equipos con OPNsense, pero OPNsense (FreeBSD) no es fuerte en WiFi, así que habría que agregar un AP WiFi separado (con OpenWrt). No me gusta aumentar la complejidad cuando un solo OpenWrt R7800 ya cubre lo que necesito ahora
No tiene sentido cerrar comercialmente el firmware de los routers. Los fabricantes podrían simplemente pasarse a OpenWRT y ponerle una capa visual encima
Como los releases salen por arquitectura de CPU o chipset, y no para un equipo específico, creo que nunca me he encontrado realmente con un equipo sin soporte antes de tener que reemplazarlo por necesitar redes más rápidas. Por ejemplo, pasar de 10/100 a 1000, o de 802.11bgn a 802.11n y 802.11ac
Muchos de ellos también son compatibles con OpenWRT
Este es un problema que la Directiva de responsabilidad por productos de la UE podría cubrir potencialmente. Los vendedores o importadores deben proporcionar actualizaciones si son necesarias para mantener la seguridad del producto; de lo contrario, podrían ser responsables por daños, incluso daños psicológicos
La directiva no especifica un plazo concreto, así que desde la perspectiva del vendedor, lo mejor sería incluir desde el principio información sobre la vida útil del producto en la descripción o en el contrato
En Alemania ya existe un régimen similar, y se espera que los productos y las apps necesarias para operarlos reciban actualizaciones durante un promedio de 5 años
“Los productos envejecen con el tiempo y, a medida que avanzan la ciencia y la tecnología, surgen estándares de seguridad más altos, por lo que no sería razonable hacer responsables a los fabricantes por defectos de los productos de forma indefinida. Por lo tanto, la responsabilidad debe limitarse a un período razonable, es decir, 10 años desde que el producto se introdujo en el mercado o se puso en servicio (‘plazo de caducidad’), sin perjuicio de las reclamaciones judiciales en curso.”
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
“Al introducir en el mercado un producto con elementos digitales, el fabricante deberá garantizar que las vulnerabilidades de ese producto se gestionen eficazmente conforme a los requisitos esenciales de la sección 2 del anexo I durante la vida útil esperada del producto o durante cinco años después de la introducción del producto, lo que sea más corto.”
El contexto detrás de este bug se puede ver aquí: https://www.youtube.com/watch?v=-vpGswuYVg8 -- objetivamente, es de un nivel difícil de perdonar
GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27account_mgr.cgien sí es seguro: recibe los parámetros webname,pwy hace una llamada equivalente aexeclp(..., "account", "-u", name, "-p", pw);Pero el
"account"que escribió un pasante ejecutasprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);Durante años tuve una caja con routers WiFi viejos, y algún día quería hacerles ingeniería inversa, escribir un post de blog sobre vulnerabilidades y mostrar lo pésima que es la calidad del software en los equipos que uno compra en una tienda de electrónica del barrio
Como los fabricantes dejaban de ofrecer actualizaciones, había que comprar un producto nuevo cada 3 o 4 años, incluso cuando compraba modelos de gama alta
En lo personal, hace casi 10 años me pasé a un Ubiquiti Edge Router, pero Ubiquiti tampoco lo hizo bien a largo plazo y abandonó la línea EdgeRouter/EdgeMAX. Así que no me interesa la línea de routers/firewalls Unifi; compré una caja Protectli, le puse coreboot y usé pfSense, hasta que al final me pasé a OPNSense
Durante este tiempo llegué a la conclusión de que los equipos de red de consumo son, en la práctica, basura. Si te importa aunque sea un poco la seguridad, lo correcto es no usarlos, pero para la gente no técnica no es tan fácil como decirlo
A mucho hardware viejo o barato se le puede instalar OpenWRT, así que lo recomiendo como la opción más barata para quien se preocupa aunque sea un poco por la seguridad pero no quiere comprar hardware nuevo. Quien quiera hacerlo mejor debería comprar hardware capaz de correr un sistema operativo de router bien mantenido, como pfSense u OPNSense; y si no quiere armar toda una red SMB, también puede usar un todo-en-uno WiFi-router-switch
Si tienes uno de esos modelos, existe este método
https://openwrt.org/toh/d-link/start
Esto es solo una queja, y sé que no tiene mucha relación práctica directa con el contenido del artículo sobre que D-Link deja de dar soporte a productos, pero cosas como vulnerabilidades de 9.8 o 9.2 puntos prácticamente no existen
Creo que el sistema de calificación de Pitchfork de 0.0 a 10.0 tiene más ciencia real que CVSS
Es una lástima que la UI de los routers MikroTik esté a un nivel apto solo para usuarios avanzados
Si no fuera por eso, serían perfectos. Son baratos y tienen soporte prácticamente permanente. El secreto parece ser usar una única imagen de firmware para todos los routers con la misma arquitectura de CPU
La página predeterminada de la IP del router es esta: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
Es una decisión derrochadora que es posible porque no tienen que asumir toda la responsabilidad por la contaminación, el consumo de energía y la basura
Si tuvieran que pagar el costo de restauración ambiental completa, el costo total de la energía y el costo de desechar cuidadosamente el hardware no apto, la decisión habría sido distinta
Para ser justos, las puntuaciones CVE en general no parecen muy útiles para evaluar el impacto real de una vulnerabilidad de seguridad. Lo de CUPS también tenía 9.9 puntos, pero para mucha gente era completamente irrelevante
Los navegadores actuales probablemente bloqueen poner una IP privada en la URL, pero durante los últimos 10 a 13 años sin duda hubo navegadores con los que, con solo visitar una página web, tu NAS podía terminar unido a una botnet
Preferiría vivir en un mundo donde la gente dedica demasiado tiempo a la seguridad