1 puntos por GN⁺ 2024-11-28 | 1 comentarios | Compartir por WhatsApp
  • Se descubrieron varias vulnerabilidades críticas en los módems D-Link DSL6740C, pero como el producto llegó al fin de su vida útil, se recomienda reemplazarlo por un modelo más reciente en lugar de aplicar parches
  • Entre las vulnerabilidades descubiertas por el investigador de seguridad Chaio-Lin Yu, CVE-2024-11068 tiene una gravedad de 9.8 y permite cambiar la contraseña mediante acceso a una API privilegiada
  • El mismo modelo también tiene la vulnerabilidad de path traversal CVE-2024-11067 y la vulnerabilidad de ejecución remota de código CVE-2024-11066, con gravedades de 7.5 y 7.2, respectivamente
  • Hay cerca de 60,000 dispositivos vulnerables expuestos en internet y la mayoría está en Taiwán; el DSL6740C llegó a EoL hace aproximadamente un año y no se vende en Estados Unidos
  • Si no es posible reemplazarlo de inmediato, es necesario restringir el acceso remoto y establecer una contraseña segura; los routers son uno de los endpoints que más suelen ser atacados

DSL6740C: se recomienda reemplazo sin parche

  • Varias vulnerabilidades de seguridad importantes en routers y módems antiguos de D-Link podrían permitir que un atacante tome control del dispositivo
  • D-Link indicó que el equipo está en estado de fin de vida útil (EoL), por lo que no proporcionará parches correctivos y recomienda cambiarlo por un modelo más nuevo
  • Este caso surge justo después de que se descubriera CVE-2024-10914 en equipos NAS de D-Link, que tampoco recibió parche por estar en EoL
    • CVE-2024-10914 era una vulnerabilidad de inyección de comandos con una puntuación de gravedad de 9.2

Principales CVE detectados

  • El investigador de seguridad Chaio-Lin Yu (Steven Meow) descubrió 3 vulnerabilidades en el módem D-Link DSL6740C
    • CVE-2024-11068: gravedad 9.8, permite a un atacante cambiar la contraseña mediante acceso a una API privilegiada
    • CVE-2024-11067: vulnerabilidad de path traversal, gravedad 7.5
    • CVE-2024-11066: vulnerabilidad de ejecución remota de código (RCE), gravedad 7.2
  • El mismo modelo también tiene otras 4 vulnerabilidades de alto riesgo de inyección de comandos
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • La información sobre estas vulnerabilidades adicionales se basa en un reporte de BleepingComputer que cita al Centro de Respuesta ante Incidentes Informáticos de Taiwán, TWCERTCC

Alcance de la exposición y ubicación

  • Actualmente hay cerca de 60,000 dispositivos vulnerables conectados a internet
  • La mayoría de los dispositivos vulnerables está ubicada en Taiwán
  • El modelo DSL6740C llegó a EoL hace aproximadamente un año y no se vende en Estados Unidos

Respuesta de D-Link

  • D-Link dejó claro que no corregirá estas vulnerabilidades
  • La empresa recomienda desechar y reemplazar los equipos D-Link que hayan llegado a EoL/EOS
  • La recomendación oficial no es aplicar parches, sino reemplazar el hardware

Medidas temporales antes del reemplazo

  • Los usuarios que no puedan reemplazar el router de inmediato al menos deben restringir el acceso remoto
  • La contraseña de acceso debe configurarse de forma segura
  • Como los routers son uno de los endpoints más atacados, estas medidas deben ayudar a reducir la posibilidad de compromiso

1 comentarios

 
GN⁺ 2024-11-28
Opiniones de Hacker News
  • Traigo el enlace al artículo para quienes prefieren leer antes que ver un video: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    D-Link tiene un largo historial de lanzar equipos con seguridad débil o con backdoors, así que quienes usan equipos D-Link probablemente estarían mejor comprando otro producto

    • Los switches no administrados podrían ser la excepción. Los switches no administrados pequeños de D-Link son realmente resistentes; uso varios tan viejos que ni recuerdo cuándo los compré
      Parece que D-Link no logró arruinar ni siquiera los switches no administrados, pero viendo su postura sobre seguridad, probablemente no vuelva a comprar D-Link en el futuro
    • No lo digo con sarcasmo, pero no pensaba que D-Link siguiera siendo un jugador importante. Hace unos 20 años era una marca de consumo de tercer nivel, después de Linksys y Netgear, pero hoy Eero, ASUS, Netgear, Linksys, TP-Link y Google parecen ser las opciones principales
      En los últimos 10 años no he visto productos D-Link en tiendas, en línea ni en entornos reales. Revisé su sitio y siguen operando, pero parece que simplemente nadie les compra
    • Otros 60 mil equipos quedan en un estado perfecto para incorporarse a la botnet de algún actor malicioso
  • Si buscas alternativas con soporte a largo plazo, solo he tenido buenas experiencias con Ubiquiti (Unifi) y OpenWRT. En el segmento económico, los equipos compatibles con OpenWRT ofrecen una excelente relación precio-calidad, y la mayoría probablemente seguirá recibiendo soporte durante décadas
    En términos más amplios, no se trata solo de una promesa de soporte, sino también de la reputación de la empresa por entregar software sólido. La pregunta es cuál es la probabilidad previa de que ocurra algo así después de que el producto llegue al fin de su soporte

    • No necesariamente. Las nuevas versiones de OpenWRT van necesitando poco a poco más almacenamiento y memoria que antes, y los equipos baratos tienden a incluir solo el mínimo posible de flash y RAM
      Los equipos antiguos con 4 MB de almacenamiento o 32 MB de memoria ya no pueden ejecutar el OpenWRT más reciente, y los equipos con 8 MB de flash o 64 MB de RAM también están siendo retirados. Aun así, fuera de eso, OpenWRT suele dar soporte a los equipos mucho más allá de su fecha original de fin de soporte
    • En cuanto a soporte a largo plazo, incluso un Netgear WNDR3700v2 de unos 15 años todavía puede recibir la versión oficial más reciente de OpenWrt
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      Cuando compro un router, primero busco qué modelo tiene el mejor soporte de OpenWrt en ese momento y reviso si puedo conseguir una o varias unidades a buen precio en eBay. Cosas como WRT54-GL, WNDR3700 (v2, v4), WNDR3800 o Netgear R7800
      También estoy evaluando equipos con OPNsense, pero OPNsense (FreeBSD) no es fuerte en WiFi, así que habría que agregar un AP WiFi separado (con OpenWrt). No me gusta aumentar la complejidad cuando un solo OpenWrt R7800 ya cubre lo que necesito ahora
    • A estas alturas, creo que OpenWRT es el enfoque correcto. El código abierto es especialmente fuerte cuando todos compartimos un interés común. A todos nos interesa tener redes seguras
      No tiene sentido cerrar comercialmente el firmware de los routers. Los fabricantes podrían simplemente pasarse a OpenWRT y ponerle una capa visual encima
    • OpenBSD también funciona muy bien para este tipo de uso
    • MikroTik también tiene bastantes equipos económicos, y sigo usando con actualizaciones algunos productos “descontinuados” de más de 10 años
      Como los releases salen por arquitectura de CPU o chipset, y no para un equipo específico, creo que nunca me he encontrado realmente con un equipo sin soporte antes de tener que reemplazarlo por necesitar redes más rápidas. Por ejemplo, pasar de 10/100 a 1000, o de 802.11bgn a 802.11n y 802.11ac
      Muchos de ellos también son compatibles con OpenWRT
  • Este es un problema que la Directiva de responsabilidad por productos de la UE podría cubrir potencialmente. Los vendedores o importadores deben proporcionar actualizaciones si son necesarias para mantener la seguridad del producto; de lo contrario, podrían ser responsables por daños, incluso daños psicológicos
    La directiva no especifica un plazo concreto, así que desde la perspectiva del vendedor, lo mejor sería incluir desde el principio información sobre la vida útil del producto en la descripción o en el contrato
    En Alemania ya existe un régimen similar, y se espera que los productos y las apps necesarias para operarlos reciban actualizaciones durante un promedio de 5 años

    • La directiva incluye un plazo de caducidad explícito de 10 años. Véase el punto (57)
      “Los productos envejecen con el tiempo y, a medida que avanzan la ciencia y la tecnología, surgen estándares de seguridad más altos, por lo que no sería razonable hacer responsables a los fabricantes por defectos de los productos de forma indefinida. Por lo tanto, la responsabilidad debe limitarse a un período razonable, es decir, 10 años desde que el producto se introdujo en el mercado o se puso en servicio (‘plazo de caducidad’), sin perjuicio de las reclamaciones judiciales en curso.”
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • Ese equipo D-Link DSL6740C se lanzó en 2014 y ya superó ampliamente su vida útil. No estoy seguro sobre la PLD, pero la CRA aplica solo durante la vida útil del producto o unos 5 años, lo que sea más corto
      “Al introducir en el mercado un producto con elementos digitales, el fabricante deberá garantizar que las vulnerabilidades de ese producto se gestionen eficazmente conforme a los requisitos esenciales de la sección 2 del anexo I durante la vida útil esperada del producto o durante cinco años después de la introducción del producto, lo que sea más corto.”
  • El contexto detrás de este bug se puede ver aquí: https://www.youtube.com/watch?v=-vpGswuYVg8 -- objetivamente, es de un nivel difícil de perdonar

    • En resumen, consiste en llamar a GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27
      account_mgr.cgi en sí es seguro: recibe los parámetros web name, pw y hace una llamada equivalente a execlp(..., "account", "-u", name, "-p", pw);
      Pero el "account" que escribió un pasante ejecuta sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);
  • Durante años tuve una caja con routers WiFi viejos, y algún día quería hacerles ingeniería inversa, escribir un post de blog sobre vulnerabilidades y mostrar lo pésima que es la calidad del software en los equipos que uno compra en una tienda de electrónica del barrio
    Como los fabricantes dejaban de ofrecer actualizaciones, había que comprar un producto nuevo cada 3 o 4 años, incluso cuando compraba modelos de gama alta
    En lo personal, hace casi 10 años me pasé a un Ubiquiti Edge Router, pero Ubiquiti tampoco lo hizo bien a largo plazo y abandonó la línea EdgeRouter/EdgeMAX. Así que no me interesa la línea de routers/firewalls Unifi; compré una caja Protectli, le puse coreboot y usé pfSense, hasta que al final me pasé a OPNSense
    Durante este tiempo llegué a la conclusión de que los equipos de red de consumo son, en la práctica, basura. Si te importa aunque sea un poco la seguridad, lo correcto es no usarlos, pero para la gente no técnica no es tan fácil como decirlo
    A mucho hardware viejo o barato se le puede instalar OpenWRT, así que lo recomiendo como la opción más barata para quien se preocupa aunque sea un poco por la seguridad pero no quiere comprar hardware nuevo. Quien quiera hacerlo mejor debería comprar hardware capaz de correr un sistema operativo de router bien mantenido, como pfSense u OPNSense; y si no quiere armar toda una red SMB, también puede usar un todo-en-uno WiFi-router-switch

    • La Ubiquiti de antes era excelente, pero cambió de rumbo. Ahora MikroTik es la que está llamando la atención
  • Si tienes uno de esos modelos, existe este método
    https://openwrt.org/toh/d-link/start

    • No encontré ahí la mayoría de los modelos afectados, y las páginas de los modelos que sí encontré estaban llenas de advertencias de que el soporte de OpenWrt está obsoleto desde 2022 o de que con 4 MB de flash y 32 MB de RAM no alcanza para hacer algo útil
  • Esto es solo una queja, y sé que no tiene mucha relación práctica directa con el contenido del artículo sobre que D-Link deja de dar soporte a productos, pero cosas como vulnerabilidades de 9.8 o 9.2 puntos prácticamente no existen
    Creo que el sistema de calificación de Pitchfork de 0.0 a 10.0 tiene más ciencia real que CVSS

    • No sé qué es la escala de Pitchfork. No sé si es una escala real; al buscarla no aparecen resultados útiles
  • Es una lástima que la UI de los routers MikroTik esté a un nivel apto solo para usuarios avanzados
    Si no fuera por eso, serían perfectos. Son baratos y tienen soporte prácticamente permanente. El secreto parece ser usar una única imagen de firmware para todos los routers con la misma arquitectura de CPU

  • Es una decisión derrochadora que es posible porque no tienen que asumir toda la responsabilidad por la contaminación, el consumo de energía y la basura
    Si tuvieran que pagar el costo de restauración ambiental completa, el costo total de la energía y el costo de desechar cuidadosamente el hardware no apto, la decisión habría sido distinta

    • Creo que, cuando un equipo llega al fin de soporte, la empresa debería estar legalmente obligada a publicar su código fuente
  • Para ser justos, las puntuaciones CVE en general no parecen muy útiles para evaluar el impacto real de una vulnerabilidad de seguridad. Lo de CUPS también tenía 9.9 puntos, pero para mucha gente era completamente irrelevante

    • Las advertencias de NPM son parecidas. Siempre gritan como si hubiera miles de millones de vulnerabilidades terriblemente críticas, pero cuando las revisas muchas veces terminan siendo algo como “si pones una expresión regular maliciosa en tu propio archivo de configuración, el linter de JS se cuelga”
    • Esto es una inyección de comandos mediante un GET básico y da acceso root de inmediato. Merece una puntuación alta
      Los navegadores actuales probablemente bloqueen poner una IP privada en la URL, pero durante los últimos 10 a 13 años sin duda hubo navegadores con los que, con solo visitar una página web, tu NAS podía terminar unido a una botnet
    • Si es un CVE de 9.8 puntos en un objetivo conectado directamente a la WAN, sin duda es algo muy malo
    • Entiendo lo que dices, pero en la práctica la gente no se preocupa por la seguridad tanto como debería. Por eso, personalmente, me parece bien
      Preferiría vivir en un mundo donde la gente dedica demasiado tiempo a la seguridad
    • El problema es cómo se manejan esos detalles. La métrica de complejidad intenta cubrir escenarios que “requieren una configuración específica”, pero nadie está fuertemente incentivado a puntuar correctamente su propio ítem