1 puan yazan GN⁺ 2024-11-28 | 1 yorum | WhatsApp'ta paylaş
  • D-Link DSL6740C modemde birden fazla kritik zafiyet tespit edildi, ancak ürün kullanım ömrü sonuna ulaştığı için yama yerine daha yeni bir modelle değiştirilmesi öneriliyor
  • Güvenlik araştırmacısı Chaio-Lin Yu'nun bulduğu zafiyetlerden CVE-2024-11068 için önem derecesi 9,8 ve yetkili API erişimi üzerinden parolanın değiştirilmesine imkan veriyor
  • Aynı modelde dizin geçişi zafiyeti CVE-2024-11067 ve uzaktan kod çalıştırma zafiyeti CVE-2024-11066 da bulunuyor; önem dereceleri sırasıyla 7,5 ve 7,2
  • İnternete açık savunmasız cihaz sayısı yaklaşık 60.000 ve bunların çoğu Tayvan'da bulunuyor; DSL6740C yaklaşık 1 yıl önce EoL durumuna geldi ve ABD'de satılmadı
  • Hemen değiştirmek mümkün değilse uzaktan erişimi kısıtlamak ve güvenli parola belirlemek gerekiyor; router'lar saldırganların sık hedef aldığı uç noktalardan biri

Yama yerine değişim önerilen DSL6740C

  • Eski D-Link router/modemlerdeki birden fazla önemli güvenlik zafiyeti, saldırganların cihazların kontrolünü ele geçirmesine yol açabilir
  • D-Link, ilgili cihazın kullanım ömrü sonu (EoL) durumunda olduğunu, bu nedenle düzeltme yaması sunmayacağını ve daha yeni bir modelle değiştirilmesi gerektiğini açıkladı
  • Bu gelişme, D-Link NAS cihazlarında CVE-2024-10914 tespit edilmesine rağmen EoL gerekçesiyle yama verilmemesinin hemen ardından geldi
    • CVE-2024-10914 bir komut enjeksiyonu zafiyetiydi ve önem derecesi 9,2 idi

Tespit edilen başlıca CVE'ler

  • Güvenlik araştırmacısı Chaio-Lin Yu(Steven Meow), D-Link DSL6740C modemde 3 zafiyet tespit etti
    • CVE-2024-11068: önem derecesi 9,8; yetkili API erişimi üzerinden saldırgan parolayı değiştirebilir
    • CVE-2024-11067: dizin geçişi zafiyeti, önem derecesi 7,5
    • CVE-2024-11066: uzaktan kod çalıştırma (RCE) zafiyeti, önem derecesi 7,2
  • Aynı modelde ek olarak 4 adet yüksek riskli komut enjeksiyonu zafiyeti daha bulunuyor
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • Bu ek zafiyet bilgileri, Tayvan Bilgisayar Olay Müdahale Merkezi TWCERTCC'ye atıf yapan BleepingComputer haberine dayanıyor

Maruziyetin ölçeği ve bölge

  • Şu anda internete bağlı savunmasız cihaz sayısı yaklaşık 60.000
  • Savunmasız cihazların çoğu Tayvan'da bulunuyor
  • DSL6740C modeli yaklaşık 1 yıl önce EoL durumuna ulaştı ve ABD'de satılmadı

D-Link'in yaklaşımı

  • D-Link, söz konusu zafiyetleri düzeltmeyeceğini açıkladı
  • Şirket, EoL/EOS durumuna ulaşmış D-Link cihazlarının kullanımdan kaldırılıp değiştirilmesini tavsiye ediyor
  • Resmi tavsiye, yama uygulamak değil donanımı değiştirmek

Değişim öncesi geçici önlemler

  • Router'ını hemen değiştiremeyen kullanıcıların en azından uzaktan erişimi kısıtlaması gerekiyor
  • Erişim parolaları güvenli şekilde belirlenmeli
  • Router'lar en sık hedef alınan uç noktalardan biri olduğundan, bu önlemler ihlal riskini azaltmaya yardımcı olabilir

1 yorum

 
GN⁺ 2024-11-28
Hacker News yorumları
  • Videoya kıyasla yazıyı tercih edenler için haber bağlantısını bırakıyorum: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    D-Link'in uzun süredir güvenliği zayıf veya arka kapılı cihazlar çıkarma geçmişi var; bu yüzden D-Link ekipmanı kullananların başka ürünler alması büyük olasılıkla daha iyi olur

    • Yönetilemeyen switch'ler istisna olabilir. Küçük D-Link yönetilemeyen switch'leri gerçekten çok dayanıklı; ne zaman aldığımı bile hatırlamadığım kadar eski birkaç tane kullanıyorum
      D-Link yönetilemeyen switch'leri bile mahvedememiş gibi görünüyor ama güvenliğe yaklaşımını görünce bundan sonra tekrar D-Link alacağımı sanmıyorum
    • Alay etmek için söylemiyorum ama D-Link'in hâlâ büyük bir oyuncu olduğunu düşünmüyordum. Yaklaşık 20 yıl önce Linksys ve Netgear'dan sonra ilk 3 tüketici markasından biriydi ama şimdi Eero, ASUS, Netgear, Linksys, TP-Link, Google ana akım gibi görünüyor
      Son 10 yılda mağazada, internette ya da gerçek ortamlarda hiç D-Link ürünü görmedim. Siteye bakınca hâlâ faaliyet gösterdikleri anlaşılıyor ama sanki kimse satın almıyor
    • Bir 60 bin cihaz daha kötü niyetli aktörlerin botnet'ine katılmak için biçilmiş kaftan hâline geldi
  • Uzun süre desteklenen ürünlere alternatif arıyorsanız Ubiquiti(Unifi) ve OpenWRT ile yalnızca iyi deneyimler yaşadım. Düşük fiyat segmentinde OpenWRT destekli cihazlar çok iyi fiyat/performans sunuyor ve çoğunun önümüzdeki on yıllarda da destek alma ihtimali var
    Daha geniş açıdan bakarsak mesele yalnızca destek sözü değil; şirketin sağlam yazılım çıkarma konusundaki itibarı da önemli. Bir ürün destek dışı kaldıktan sonra böyle bir şey yaşanmasının önsel olasılığı nedir, mesele bu

    • O kadar da değil. OpenWRT'nin yeni sürümleri zamanla biraz daha fazla depolama alanı ve bellek gerektiriyor ve düşük maliyetli cihazlar mümkün olduğunca asgari düzeyde flash ve RAM ile gelme eğiliminde
      4MB depolama ya da 32MB bellek düzeyindeki eski cihazlar zaten güncel OpenWRT çalıştıramıyor; 8MB flash veya 64MB RAM'li cihazlar da destek dışına çıkıyor. Yine de bunun dışında OpenWRT, cihazları üreticinin orijinal destek bitiş tarihinden çok daha uzun süre destekleme eğiliminde
    • Uzun vadeli destek açısından bakınca yaklaşık 15 yıllık Netgear WNDR3700v2 için bile hâlâ resmî en güncel OpenWrt sürümü alınabiliyor
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      Router alırken önce o anda OpenWrt desteği en iyi olan modelin hangisi olduğuna bakıyor, sonra da eBay'de iyi fiyata bir veya birkaç tane bulunup bulunamadığını kontrol ediyorum. WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800 gibi modeller
      OPNsense cihazlarını da değerlendiriyorum ama OPNsense(FreeBSD) WiFi tarafında çok güçlü değil; bu yüzden ayrı bir WiFi AP'ye (OpenWrt çalışan) ihtiyaç duyuyor. Tek bir OpenWrt R7800 şu anda ihtiyacım olan her şeyi yapabiliyor; karmaşıklığın artması hoşuma gitmiyor
    • Bu noktada OpenWRT doğru yaklaşım gibi görünüyor. Açık kaynak, herkesin paylaştığı ortak çıkarlar olduğunda özellikle güçlüdür. Hepimiz güvenli ağlarla ilgileniyoruz
      Router firmware'ini ticari olarak kapatmak anlamsız. Üreticiler doğrudan OpenWRT'ye geçip sadece üstüne bir arayüz giydirebilir
    • OpenBSD de bu tür kullanım için gayet iyi çalışıyor
    • MikroTik tarafında da oldukça ucuz cihazlar var ve 10 yıldan eski, “üretimi durdurulmuş” birkaç ürünü hâlâ güncelleyerek kullanıyorum
      Sürümler tek tek belirli cihazlar için değil, CPU mimarisi veya chipset düzeyinde çıktığı için daha hızlı ağ ihtiyaçları nedeniyle değiştirmeden önce desteği kesilmiş bir cihaza rastladığımı sanmıyorum. Örneğin 10/100'den 1000'e, 802.11bgn'den 802.11n'e, sonra 802.11ac'ye geçmek gibi
      Bunların önemli bir kısmı OpenWRT tarafından da destekleniyor
  • Bu, AB Ürün Sorumluluğu Direktifi'nin potansiyel olarak ele aldığı bir sorun. Satıcı ya da ithalatçı, ürün güvenliğini sürdürmek için gerekliyse güncellemeleri sağlamak zorunda ve bunu yapmazsa psikolojik zarar dâhil tazminat sorumluluğu doğabilir
    Direktifte belirli bir süre açıkça yazmıyor; bu yüzden satıcı açısından en iyisi, ürün açıklamasına ya da sözleşmeye baştan ürün ömrü bilgisi koymak olabilir
    Almanya'da zaten benzer bir düzenleme var ve ürünlerin, ayrıca o ürünleri çalıştırmak için gereken uygulamaların ortalama 5 yıl güncellenmesi beklentisi bulunuyor

    • Direktifte açık bir 10 yıllık sona erme süresi var. Bunun için (57)'ye bakılabilir
      “Ürünler zaman içinde yıpranır ve bilimsel ve teknolojik gelişmeler sonucu daha yüksek güvenlik standartları ortaya çıkar; bu nedenle üreticileri ürün kusurlarından süresiz olarak sorumlu tutmak makul değildir. Bu yüzden sorumluluk, makul bir süreyle, yani ürünün piyasaya sürüldüğü veya hizmete sunulduğu tarihten itibaren 10 yıl (‘sona erme süresi’) ile sınırlandırılmalıdır; bu durum devam eden yargısal talepleri etkilemez.”
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • Söz konusu D-Link DSL6740C cihazı 2014'te çıktı ve ömrünü çoktan doldurmuş durumda. PLD tarafı kesin değil ama CRA yalnızca ürün ömrü veya yaklaşık 5 yılın kısa olanı kadar geçerli
      “Dijital unsurlar içeren bir ürün piyasaya sunulurken üretici, ürünün beklenen ömrü boyunca veya ürünün piyasaya arzından sonraki beş yıl boyunca, hangisi daha kısaysa, söz konusu ürünün zafiyetlerinin Ek I Bölüm II'deki temel gerekliliklere uygun şekilde etkin biçimde ele alınmasını sağlamalıdır.”
  • Bu hatanın dayandığı bağlam burada görülebilir: https://www.youtube.com/watch?v=-vpGswuYVg8 -- nesnel olarak affedilmesi zor bir seviye

    • Özetle GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27 çağrılıyor
      account_mgr.cgi aslında güvenli; web parametreleri name, pw alıp execlp(..., "account", "-u", name, "-p", pw); karşılığı bir çağrı yapıyor
      Ama stajyerin yazdığı "account", sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf); çalıştırıyor
  • Yıllardır eski WiFi router’larla dolu bir kutum vardı ve bir gün tersine mühendislik yapıp güvenlik açığı blog yazıları yazarak mahalledeki elektronik mağazasından alınan cihazların yazılım kalitesinin ne kadar berbat olduğunu göstermek istiyordum
    Üretici güncelleme vermeyi bıraktığı için 3~4 yılda bir yeni ürün almak zorunda kalıyordum; üst seviye bir ürün aldığımda da durum aynıydı
    Doğrudan bakarsak neredeyse 10 yıl önce Ubiquiti Edge Router’a geçtim ama Ubiquiti de uzun vadede iyi iş çıkarmadı ve EdgeRouter/EdgeMAX hattını terk etti. Bu yüzden Unifi router/güvenlik duvarı hattına ilgimi kaybedip bir Protectli kutusu alarak üzerine coreboot yükledim ve pfSense kullandım, sonunda da OPNSense’e geçtim
    Bu süreçte tüketici tipi ağ ekipmanlarının fiilen çöp olduğu sonucuna vardım. Güvenliği biraz olsun önemsiyorsanız kullanmamak gerek, ama teknik olmayan insanlar için bunu yapmak söylemesi kadar kolay değil
    Eski ya da ucuz donanımların önemli bir kısmına OpenWRT yüklenebildiği için, güvenliği az da olsa önemseyen ama yeni donanım almak istemeyenlere en ucuz seçenek olarak bunu öneririm. Daha düzgün bir şey yapmak isteyenler, pfSense veya OPNSense gibi düzgün bakımı yapılan router işletim sistemlerini çalıştırabilecek donanım almalı; tüm SMB ağını kurmak istemiyorsanız hepsi bir arada WiFi-router-switch de mümkün

    • Eskinin Ubiquiti’si harikaydı ama yön değiştirdi. Şu anda yeni dikkat çeken taraf MikroTik
  • Bu modellerden birine sahipseniz şu yöntem var
    https://openwrt.org/toh/d-link/start

    • Etkilenen modellerin çoğunu orada bulamadım; bulduklarımın sayfaları da OpenWrt desteğinin 2022’den beri eski olduğu ya da 4MB flash ve 32MB RAM’in işe yarar şeyler yapmak için yetersiz kaldığı uyarılarıyla doluydu
  • Bu sadece yakınma ve D-Link’in ürün desteğini sonlandırdığına dair ana metinle doğrudan anlamlı bir ilişkisi olmadığını biliyorum ama, 9.8 ya da 9.2 puanlık zafiyetler diye bir şey pratikte yok
    CVSS’den çok Pitchfork’un 0.0~10.0 puan sisteminde daha fazla gerçek bilim olduğunu düşünüyorum

    • Pitchfork ölçeğinin ne olduğunu bilmiyorum. Gerçek bir ölçek mi diye aratsam da işe yarar bir sonuç çıkmıyor
  • MikroTik router arayüzünün yalnızca ileri seviye kullanıcılara uygun düzeyde olması üzücü
    Öyle olmasaydı mükemmel olurdu. Ucuz ve fiilen kalıcı destek alıyor. Sırrı, aynı CPU mimarisindeki tüm router’larda tek bir firmware imajı kullanmaları gibi görünüyor

  • Kirlilik, enerji tüketimi ve çöpten tamamen sorumlu tutulmamanın mümkün kıldığı savurgan bir tercih bu
    Çevrenin tam onarım maliyeti, enerjinin toplam maliyeti ve uygun olmayan donanımın dikkatli biçimde bertaraf edilme maliyetini de üstlenmek zorunda olsaydık karar farklı olurdu

    • Bir cihazın desteği sona erdiğinde şirketin o cihazın kaynak kodunu yayımlamasının yasal olarak zorunlu olması gerektiğini düşünüyorum
  • Adil olmak gerekirse CVE puanları, güvenlik açıklarının gerçek etkisini değerlendirmede çoğu zaman pek işe yarar görünmüyor. CUPS olayı da 9.9’du ama birçok insan için tamamen alakasızdı

    • NPM uyarıları da benzer. Sürekli milyarlarca aşırı kritik açık varmış gibi bağırıyorlar ama içine bakınca çoğu zaman sonuçta “kendi yapılandırma dosyanıza kötü niyetli bir regex koyarsanız JS linter kilitlenir” gibi bir şey çıkıyor
    • Bu, temel bir GET üzerinden komut enjeksiyonu ve anında root erişimi veriyor. Yüksek puanı hak ediyor
      Günümüz tarayıcıları URL’ye özel IP koymayı engelliyor gibi görünüyor ama son 10~13 yıl içinde, yalnızca bir web sayfasını ziyaret etmekle NAS’ın botnet’e katılabildiği tarayıcılar kesinlikle vardı
    • WAN’a doğrudan bağlı bir hedefteki 9.8 puanlık CVE kesinlikle çok kötü bir şeydir
    • Ne demek istediğini anlıyorum ama pratikte insanlar, güvenliğe dikkat etmeleri gerekecek kadar dikkat etmiyor. Bu yüzden kişisel olarak bence sorun yok
      İnsanların güvenliğe fazla zaman harcadığı bir dünyada yaşamayı tercih ederim
    • Sorun, bu tür ayrıntıların ele alınış biçimi. Karmaşıklık metriği “belirli bir yapılandırma gerektiren” senaryoları ele almayı amaçlıyor ama kimse, kendi maddelerini gerçekten doğru puanlamaya güçlü biçimde teşvik edilmiyor