- D-Link DSL6740C modemde birden fazla kritik zafiyet tespit edildi, ancak ürün kullanım ömrü sonuna ulaştığı için yama yerine daha yeni bir modelle değiştirilmesi öneriliyor
- Güvenlik araştırmacısı Chaio-Lin Yu'nun bulduğu zafiyetlerden CVE-2024-11068 için önem derecesi 9,8 ve yetkili API erişimi üzerinden parolanın değiştirilmesine imkan veriyor
- Aynı modelde dizin geçişi zafiyeti CVE-2024-11067 ve uzaktan kod çalıştırma zafiyeti CVE-2024-11066 da bulunuyor; önem dereceleri sırasıyla 7,5 ve 7,2
- İnternete açık savunmasız cihaz sayısı yaklaşık 60.000 ve bunların çoğu Tayvan'da bulunuyor; DSL6740C yaklaşık 1 yıl önce EoL durumuna geldi ve ABD'de satılmadı
- Hemen değiştirmek mümkün değilse uzaktan erişimi kısıtlamak ve güvenli parola belirlemek gerekiyor; router'lar saldırganların sık hedef aldığı uç noktalardan biri
Yama yerine değişim önerilen DSL6740C
- Eski D-Link router/modemlerdeki birden fazla önemli güvenlik zafiyeti, saldırganların cihazların kontrolünü ele geçirmesine yol açabilir
- D-Link, ilgili cihazın kullanım ömrü sonu (EoL) durumunda olduğunu, bu nedenle düzeltme yaması sunmayacağını ve daha yeni bir modelle değiştirilmesi gerektiğini açıkladı
- Bu gelişme, D-Link NAS cihazlarında CVE-2024-10914 tespit edilmesine rağmen EoL gerekçesiyle yama verilmemesinin hemen ardından geldi
- CVE-2024-10914 bir komut enjeksiyonu zafiyetiydi ve önem derecesi 9,2 idi
Tespit edilen başlıca CVE'ler
- Güvenlik araştırmacısı Chaio-Lin Yu(Steven Meow), D-Link DSL6740C modemde 3 zafiyet tespit etti
- CVE-2024-11068: önem derecesi 9,8; yetkili API erişimi üzerinden saldırgan parolayı değiştirebilir
- CVE-2024-11067: dizin geçişi zafiyeti, önem derecesi 7,5
- CVE-2024-11066: uzaktan kod çalıştırma (RCE) zafiyeti, önem derecesi 7,2
- Aynı modelde ek olarak 4 adet yüksek riskli komut enjeksiyonu zafiyeti daha bulunuyor
- CVE-2024-11062
- CVE-2024-11063
- CVE-2024-11064
- CVE-2024-11065
- Bu ek zafiyet bilgileri, Tayvan Bilgisayar Olay Müdahale Merkezi TWCERTCC'ye atıf yapan BleepingComputer haberine dayanıyor
Maruziyetin ölçeği ve bölge
- Şu anda internete bağlı savunmasız cihaz sayısı yaklaşık 60.000
- Savunmasız cihazların çoğu Tayvan'da bulunuyor
- DSL6740C modeli yaklaşık 1 yıl önce EoL durumuna ulaştı ve ABD'de satılmadı
D-Link'in yaklaşımı
- D-Link, söz konusu zafiyetleri düzeltmeyeceğini açıkladı
- Şirket, EoL/EOS durumuna ulaşmış D-Link cihazlarının kullanımdan kaldırılıp değiştirilmesini tavsiye ediyor
- Resmi tavsiye, yama uygulamak değil donanımı değiştirmek
Değişim öncesi geçici önlemler
- Router'ını hemen değiştiremeyen kullanıcıların en azından uzaktan erişimi kısıtlaması gerekiyor
- Erişim parolaları güvenli şekilde belirlenmeli
- Router'lar en sık hedef alınan uç noktalardan biri olduğundan, bu önlemler ihlal riskini azaltmaya yardımcı olabilir
1 yorum
Hacker News yorumları
Videoya kıyasla yazıyı tercih edenler için haber bağlantısını bırakıyorum: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
D-Link'in uzun süredir güvenliği zayıf veya arka kapılı cihazlar çıkarma geçmişi var; bu yüzden D-Link ekipmanı kullananların başka ürünler alması büyük olasılıkla daha iyi olur
D-Link yönetilemeyen switch'leri bile mahvedememiş gibi görünüyor ama güvenliğe yaklaşımını görünce bundan sonra tekrar D-Link alacağımı sanmıyorum
Son 10 yılda mağazada, internette ya da gerçek ortamlarda hiç D-Link ürünü görmedim. Siteye bakınca hâlâ faaliyet gösterdikleri anlaşılıyor ama sanki kimse satın almıyor
Uzun süre desteklenen ürünlere alternatif arıyorsanız Ubiquiti(Unifi) ve OpenWRT ile yalnızca iyi deneyimler yaşadım. Düşük fiyat segmentinde OpenWRT destekli cihazlar çok iyi fiyat/performans sunuyor ve çoğunun önümüzdeki on yıllarda da destek alma ihtimali var
Daha geniş açıdan bakarsak mesele yalnızca destek sözü değil; şirketin sağlam yazılım çıkarma konusundaki itibarı da önemli. Bir ürün destek dışı kaldıktan sonra böyle bir şey yaşanmasının önsel olasılığı nedir, mesele bu
4MB depolama ya da 32MB bellek düzeyindeki eski cihazlar zaten güncel OpenWRT çalıştıramıyor; 8MB flash veya 64MB RAM'li cihazlar da destek dışına çıkıyor. Yine de bunun dışında OpenWRT, cihazları üreticinin orijinal destek bitiş tarihinden çok daha uzun süre destekleme eğiliminde
https://firmware-selector.openwrt.org/?version=23.05.5&targe...
https://openwrt.org/toh/netgear/wndr3700
Router alırken önce o anda OpenWrt desteği en iyi olan modelin hangisi olduğuna bakıyor, sonra da eBay'de iyi fiyata bir veya birkaç tane bulunup bulunamadığını kontrol ediyorum. WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800 gibi modeller
OPNsense cihazlarını da değerlendiriyorum ama OPNsense(FreeBSD) WiFi tarafında çok güçlü değil; bu yüzden ayrı bir WiFi AP'ye (OpenWrt çalışan) ihtiyaç duyuyor. Tek bir OpenWrt R7800 şu anda ihtiyacım olan her şeyi yapabiliyor; karmaşıklığın artması hoşuma gitmiyor
Router firmware'ini ticari olarak kapatmak anlamsız. Üreticiler doğrudan OpenWRT'ye geçip sadece üstüne bir arayüz giydirebilir
Sürümler tek tek belirli cihazlar için değil, CPU mimarisi veya chipset düzeyinde çıktığı için daha hızlı ağ ihtiyaçları nedeniyle değiştirmeden önce desteği kesilmiş bir cihaza rastladığımı sanmıyorum. Örneğin 10/100'den 1000'e, 802.11bgn'den 802.11n'e, sonra 802.11ac'ye geçmek gibi
Bunların önemli bir kısmı OpenWRT tarafından da destekleniyor
Bu, AB Ürün Sorumluluğu Direktifi'nin potansiyel olarak ele aldığı bir sorun. Satıcı ya da ithalatçı, ürün güvenliğini sürdürmek için gerekliyse güncellemeleri sağlamak zorunda ve bunu yapmazsa psikolojik zarar dâhil tazminat sorumluluğu doğabilir
Direktifte belirli bir süre açıkça yazmıyor; bu yüzden satıcı açısından en iyisi, ürün açıklamasına ya da sözleşmeye baştan ürün ömrü bilgisi koymak olabilir
Almanya'da zaten benzer bir düzenleme var ve ürünlerin, ayrıca o ürünleri çalıştırmak için gereken uygulamaların ortalama 5 yıl güncellenmesi beklentisi bulunuyor
“Ürünler zaman içinde yıpranır ve bilimsel ve teknolojik gelişmeler sonucu daha yüksek güvenlik standartları ortaya çıkar; bu nedenle üreticileri ürün kusurlarından süresiz olarak sorumlu tutmak makul değildir. Bu yüzden sorumluluk, makul bir süreyle, yani ürünün piyasaya sürüldüğü veya hizmete sunulduğu tarihten itibaren 10 yıl (‘sona erme süresi’) ile sınırlandırılmalıdır; bu durum devam eden yargısal talepleri etkilemez.”
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
“Dijital unsurlar içeren bir ürün piyasaya sunulurken üretici, ürünün beklenen ömrü boyunca veya ürünün piyasaya arzından sonraki beş yıl boyunca, hangisi daha kısaysa, söz konusu ürünün zafiyetlerinin Ek I Bölüm II'deki temel gerekliliklere uygun şekilde etkin biçimde ele alınmasını sağlamalıdır.”
Bu hatanın dayandığı bağlam burada görülebilir: https://www.youtube.com/watch?v=-vpGswuYVg8 -- nesnel olarak affedilmesi zor bir seviye
GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27çağrılıyoraccount_mgr.cgiaslında güvenli; web parametreleriname,pwalıpexeclp(..., "account", "-u", name, "-p", pw);karşılığı bir çağrı yapıyorAma stajyerin yazdığı
"account",sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);çalıştırıyorYıllardır eski WiFi router’larla dolu bir kutum vardı ve bir gün tersine mühendislik yapıp güvenlik açığı blog yazıları yazarak mahalledeki elektronik mağazasından alınan cihazların yazılım kalitesinin ne kadar berbat olduğunu göstermek istiyordum
Üretici güncelleme vermeyi bıraktığı için 3~4 yılda bir yeni ürün almak zorunda kalıyordum; üst seviye bir ürün aldığımda da durum aynıydı
Doğrudan bakarsak neredeyse 10 yıl önce Ubiquiti Edge Router’a geçtim ama Ubiquiti de uzun vadede iyi iş çıkarmadı ve EdgeRouter/EdgeMAX hattını terk etti. Bu yüzden Unifi router/güvenlik duvarı hattına ilgimi kaybedip bir Protectli kutusu alarak üzerine coreboot yükledim ve pfSense kullandım, sonunda da OPNSense’e geçtim
Bu süreçte tüketici tipi ağ ekipmanlarının fiilen çöp olduğu sonucuna vardım. Güvenliği biraz olsun önemsiyorsanız kullanmamak gerek, ama teknik olmayan insanlar için bunu yapmak söylemesi kadar kolay değil
Eski ya da ucuz donanımların önemli bir kısmına OpenWRT yüklenebildiği için, güvenliği az da olsa önemseyen ama yeni donanım almak istemeyenlere en ucuz seçenek olarak bunu öneririm. Daha düzgün bir şey yapmak isteyenler, pfSense veya OPNSense gibi düzgün bakımı yapılan router işletim sistemlerini çalıştırabilecek donanım almalı; tüm SMB ağını kurmak istemiyorsanız hepsi bir arada WiFi-router-switch de mümkün
Bu modellerden birine sahipseniz şu yöntem var
https://openwrt.org/toh/d-link/start
Bu sadece yakınma ve D-Link’in ürün desteğini sonlandırdığına dair ana metinle doğrudan anlamlı bir ilişkisi olmadığını biliyorum ama, 9.8 ya da 9.2 puanlık zafiyetler diye bir şey pratikte yok
CVSS’den çok Pitchfork’un 0.0~10.0 puan sisteminde daha fazla gerçek bilim olduğunu düşünüyorum
MikroTik router arayüzünün yalnızca ileri seviye kullanıcılara uygun düzeyde olması üzücü
Öyle olmasaydı mükemmel olurdu. Ucuz ve fiilen kalıcı destek alıyor. Sırrı, aynı CPU mimarisindeki tüm router’larda tek bir firmware imajı kullanmaları gibi görünüyor
Router IP’sinin varsayılan sayfası şu: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
Kirlilik, enerji tüketimi ve çöpten tamamen sorumlu tutulmamanın mümkün kıldığı savurgan bir tercih bu
Çevrenin tam onarım maliyeti, enerjinin toplam maliyeti ve uygun olmayan donanımın dikkatli biçimde bertaraf edilme maliyetini de üstlenmek zorunda olsaydık karar farklı olurdu
Adil olmak gerekirse CVE puanları, güvenlik açıklarının gerçek etkisini değerlendirmede çoğu zaman pek işe yarar görünmüyor. CUPS olayı da 9.9’du ama birçok insan için tamamen alakasızdı
Günümüz tarayıcıları URL’ye özel IP koymayı engelliyor gibi görünüyor ama son 10~13 yıl içinde, yalnızca bir web sayfasını ziyaret etmekle NAS’ın botnet’e katılabildiği tarayıcılar kesinlikle vardı
İnsanların güvenliğe fazla zaman harcadığı bir dünyada yaşamayı tercih ederim