- Nhiều lỗ hổng nghiêm trọng đã được phát hiện trong modem D-Link DSL6740C, nhưng do sản phẩm đã hết vòng đời nên hãng khuyến nghị thay bằng mẫu mới thay vì phát hành bản vá
- Trong các lỗ hổng do nhà nghiên cứu bảo mật Chaio-Lin Yu phát hiện, CVE-2024-11068 có mức độ nghiêm trọng 9.8, cho phép thay đổi mật khẩu thông qua quyền truy cập API có đặc quyền
- Cùng mẫu này còn có lỗ hổng path traversal CVE-2024-11067 và lỗ hổng thực thi mã từ xa CVE-2024-11066, với mức độ nghiêm trọng lần lượt là 7.5 và 7.2
- Có khoảng 60.000 thiết bị dễ bị tấn công đang phơi bày trên Internet, phần lớn ở Đài Loan; DSL6740C đã đạt EoL khoảng 1 năm trước và không được bán tại Mỹ
- Nếu chưa thể thay ngay, cần hạn chế truy cập từ xa và đặt mật khẩu an toàn, vì router là endpoint thường xuyên bị kẻ tấn công nhắm tới
DSL6740C được khuyến nghị thay thế thay vì vá lỗi
- Nhiều lỗ hổng bảo mật quan trọng trong router/modem D-Link đời cũ có thể cho phép kẻ tấn công chiếm quyền kiểm soát thiết bị
- D-Link cho biết thiết bị này đã ở trạng thái hết vòng đời (EoL) nên sẽ không cung cấp bản vá sửa lỗi, và khuyến nghị thay bằng mẫu mới hơn
- Trường hợp này xuất hiện ngay sau vụ thiết bị NAS của D-Link có CVE-2024-10914 nhưng không được vá với lý do EoL
- CVE-2024-10914 là lỗ hổng command injection, có điểm nghiêm trọng 9.2
Các CVE chính được phát hiện
- Nhà nghiên cứu bảo mật Chaio-Lin Yu(Steven Meow) đã phát hiện 3 lỗ hổng trong modem D-Link DSL6740C
- CVE-2024-11068: mức độ nghiêm trọng 9.8, cho phép kẻ tấn công thay đổi mật khẩu thông qua quyền truy cập API có đặc quyền
- CVE-2024-11067: lỗ hổng path traversal, mức độ nghiêm trọng 7.5
- CVE-2024-11066: lỗ hổng thực thi mã từ xa (RCE), mức độ nghiêm trọng 7.2
- Cùng mẫu này còn có thêm 4 lỗ hổng command injection rủi ro cao
- CVE-2024-11062
- CVE-2024-11063
- CVE-2024-11064
- CVE-2024-11065
- Thông tin về các lỗ hổng bổ sung này dựa trên bản tin của BleepingComputer, dẫn Trung tâm ứng cứu sự cố máy tính Đài Loan TWCERTCC
Quy mô và khu vực bị phơi bày
- Hiện có khoảng 60.000 thiết bị dễ bị tấn công đang kết nối Internet
- Phần lớn thiết bị dễ bị tấn công nằm ở Đài Loan
- Mẫu DSL6740C đã đạt EoL khoảng 1 năm trước và không được bán tại Mỹ
Phản ứng của D-Link
- D-Link cho biết sẽ không sửa các lỗ hổng này
- Công ty khuyến nghị loại bỏ và thay thế các thiết bị D-Link đã đạt EoL/EOS
- Khuyến nghị chính thức là thay phần cứng, không phải áp dụng bản vá
Biện pháp tạm thời trước khi thay thế
- Người dùng chưa thể thay router ngay nên tối thiểu cần hạn chế truy cập từ xa
- Mật khẩu truy cập cần được đặt an toàn
- Router là một trong những endpoint bị nhắm tấn công nhiều nhất, vì vậy cần thực hiện các biện pháp này để giảm khả năng bị xâm nhập
1 bình luận
Các ý kiến trên Hacker News
Mang link bài viết về cho những ai thích đọc hơn xem video: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
D-Link từ lâu đã có tiền sử tung ra thiết bị kém bảo mật hoặc có backdoor, nên những ai đang dùng thiết bị D-Link có lẽ nên mua sản phẩm khác
Có vẻ D-Link cũng chưa phá hỏng được cả switch không quản lý, nhưng nhìn vào thái độ của họ với bảo mật thì chắc sau này tôi sẽ không mua D-Link nữa
Suốt 10 năm qua tôi không thấy sản phẩm D-Link nào trong cửa hàng, trên mạng hay ngoài thực tế. Vào site xem thì họ vẫn đang kinh doanh, nhưng có vẻ đơn giản là chẳng ai mua
Nếu đang tìm lựa chọn thay thế có hỗ trợ dài hạn, tôi chỉ có trải nghiệm tốt với Ubiquiti(Unifi) và OpenWRT. Ở phân khúc giá rẻ, thiết bị hỗ trợ OpenWRT cho giá trị rất tốt, và phần lớn có khả năng sẽ còn được hỗ trợ trong nhiều thập kỷ tới
Nhìn rộng hơn thì vấn đề không chỉ là cam kết hỗ trợ, mà còn là danh tiếng của công ty trong việc cung cấp phần mềm vững chắc. Đây là câu hỏi về xác suất tiên nghiệm để chuyện như thế này xảy ra sau khi sản phẩm hết được hỗ trợ
Thiết bị cũ ở mức 4MB lưu trữ hoặc 32MB bộ nhớ đã không chạy được OpenWRT mới nhất, và thiết bị 8MB flash hoặc 64MB RAM cũng đang bị loại dần. Dù vậy, ngoài chuyện đó ra thì OpenWRT nhìn chung vẫn hỗ trợ thiết bị lâu hơn nhiều so với thời điểm nhà sản xuất ngừng hỗ trợ ban đầu
https://firmware-selector.openwrt.org/?version=23.05.5&targe...
https://openwrt.org/toh/netgear/wndr3700
Khi mua router, trước tiên tôi tìm xem ở thời điểm đó mẫu nào được OpenWrt hỗ trợ tốt nhất, rồi kiểm tra trên eBay có kiếm được một hoặc vài chiếc với giá tốt không. Những mẫu như WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800
Tôi cũng đang đánh giá thiết bị OPNsense, nhưng OPNsense(FreeBSD) không mạnh về WiFi nên phải gắn thêm WiFi AP riêng (chạy OpenWrt). Một chiếc OpenWrt R7800 hiện đã xử lý được mọi thứ tôi cần, nên tôi không thích việc tăng thêm độ phức tạp
Việc khóa firmware router theo hướng thương mại chẳng có lý gì. Các nhà sản xuất chỉ cần chuyển sang OpenWRT rồi phủ một lớp giao diện bên ngoài là được
Vì bản phát hành được xây theo CPU architecture hoặc chipset chứ không phải cho riêng từng thiết bị, tôi nghĩ mình chưa từng thật sự gặp thiết bị nào bị cắt hỗ trợ trước khi phải thay vì cần mạng nhanh hơn. Ví dụ như chuyển từ 10/100 lên 1000, từ 802.11bgn sang 802.11n, 802.11ac
Khá nhiều thiết bị trong số này cũng được OpenWRT hỗ trợ
Đây là vấn đề mà Chỉ thị Trách nhiệm Sản phẩm của EU có thể bao quát. Người bán hoặc nhà nhập khẩu phải cung cấp bản cập nhật nếu điều đó cần thiết để duy trì bảo mật của sản phẩm; nếu không, họ có thể phải chịu trách nhiệm bồi thường thiệt hại, kể cả thiệt hại tinh thần
Chỉ thị không nêu thời hạn cụ thể, nên từ góc nhìn người bán, có lẽ tốt nhất là đưa thông tin về vòng đời sản phẩm vào mô tả sản phẩm hoặc hợp đồng ngay từ đầu
Ở Đức đã có một cơ chế tương tự, với kỳ vọng rằng sản phẩm và ứng dụng cần thiết để vận hành sản phẩm đó phải được cập nhật trung bình trong 5 năm
“Sản phẩm sẽ lão hóa theo thời gian, và khi khoa học công nghệ phát triển sẽ xuất hiện các tiêu chuẩn an toàn cao hơn, vì vậy việc buộc nhà sản xuất chịu trách nhiệm vô thời hạn đối với lỗi sản phẩm là không hợp lý. Do đó, trách nhiệm nên được giới hạn trong một khoảng thời gian hợp lý, tức 10 năm kể từ khi sản phẩm được đưa ra thị trường hoặc đưa vào sử dụng (‘thời hạn hết hiệu lực’), và không ảnh hưởng đến các yêu cầu đang được theo đuổi trong tố tụng.”
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
“Khi đưa ra thị trường một sản phẩm có yếu tố số, nhà sản xuất phải bảo đảm rằng các lỗ hổng của sản phẩm đó được xử lý hiệu quả theo các yêu cầu thiết yếu tại Phụ lục I, Phần 2, trong suốt vòng đời sản phẩm dự kiến hoặc trong 5 năm sau khi sản phẩm được phát hành, tùy thời hạn nào ngắn hơn.”
Có thể xem bối cảnh nền của lỗi này tại đây: https://www.youtube.com/watch?v=-vpGswuYVg8 -- nói một cách khách quan thì đây là mức khó có thể tha thứ
GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27Bản thân
account_mgr.cgilà an toàn, nó nhận các tham số webname,pwrồi thực hiện lời gọi tương ứng vớiexeclp(..., "account", "-u", name, "-p", pw);Nhưng chương trình
"account"do một thực tập sinh viết lại chạysprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);Trong nhiều năm tôi đã giữ một thùng router WiFi cũ, nghĩ rằng một ngày nào đó sẽ reverse engineering chúng để viết bài blog về lỗ hổng, qua đó cho thấy chất lượng phần mềm của thiết bị mua ở cửa hàng điện máy trong khu tệ đến mức nào
Vì nhà sản xuất ngừng cung cấp cập nhật nên cứ 3–4 năm lại phải mua sản phẩm mới, và ngay cả khi mua loại cao cấp cũng vậy
Trực tiếp mà nói, gần 10 năm trước tôi đã chuyển sang Ubiquiti Edge Router, nhưng về dài hạn Ubiquiti cũng không làm tốt và đã bỏ dòng EdgeRouter/EdgeMAX. Vì vậy tôi không quan tâm đến dòng router/firewall Unifi, mà mua một hộp Protectli, cài coreboot và dùng pfSense, rồi cuối cùng chuyển sang OPNSense
Trong thời gian đó, tôi đi đến kết luận rằng thiết bị mạng tiêu dùng về cơ bản là rác. Nếu có quan tâm chút nào đến bảo mật thì tốt nhất không nên dùng, nhưng với những người không rành kỹ thuật thì nói dễ hơn làm
Có thể cài OpenWRT lên khá nhiều phần cứng cũ hoặc rẻ, nên tôi khuyên đó là lựa chọn rẻ nhất cho những ai có chút quan tâm đến bảo mật nhưng không muốn mua phần cứng mới. Ai muốn làm bài bản hơn thì nên mua phần cứng có thể chạy một hệ điều hành router được bảo trì nghiêm túc như pfSense hoặc OPNSense; và nếu không muốn dựng cả một mạng SMB, cũng có thể dùng thiết bị all-in-one WiFi-router-switch
Nếu bạn có một trong các mẫu đó thì có cách này
https://openwrt.org/toh/d-link/start
Đây chỉ là lời than phiền, và tôi biết nó không liên quan trực tiếp mấy về mặt thực chất đến nội dung bài rằng D-Link chấm dứt hỗ trợ sản phẩm, nhưng những thứ như lỗ hổng 9,8 điểm hay 9,2 điểm về cơ bản không thực sự tồn tại
Tôi nghĩ hệ thống chấm điểm 0,0–10,0 của Pitchfork còn có nhiều khoa học thực tế hơn CVSS
Thật tiếc là UI của router MikroTik chỉ phù hợp với người dùng nâng cao
Nếu không thì nó đã hoàn hảo. Rẻ và trên thực tế được hỗ trợ gần như vĩnh viễn. Bí quyết dường như là dùng một image firmware duy nhất cho mọi router cùng kiến trúc CPU
Trang mặc định của IP router là trang này: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
Đây là một lựa chọn lãng phí chỉ có thể tồn tại vì không phải chịu trách nhiệm đầy đủ về ô nhiễm, tiêu thụ năng lượng và rác thải
Nếu họ phải gánh cả chi phí phục hồi môi trường hoàn toàn, toàn bộ chi phí năng lượng và chi phí thải bỏ cẩn trọng phần cứng không phù hợp, quyết định hẳn đã khác
Công bằng mà nói, điểm CVE nhìn chung có vẻ không mấy hữu ích trong việc đánh giá tác động thực tế của lỗ hổng bảo mật. Vụ CUPS cũng được 9,9 điểm nhưng với nhiều người thì hoàn toàn không liên quan
Trình duyệt ngày nay có vẻ sẽ chặn việc đưa IP riêng vào URL, nhưng trong 10–13 năm qua chắc chắn đã có những trình duyệt mà chỉ cần truy cập một trang web là NAS có thể bị đưa vào botnet
Tôi thà sống trong một thế giới nơi mọi người dành quá nhiều thời gian cho bảo mật hơn