1 điểm bởi GN⁺ 2024-11-28 | 1 bình luận | Chia sẻ qua WhatsApp
  • Nhiều lỗ hổng nghiêm trọng đã được phát hiện trong modem D-Link DSL6740C, nhưng do sản phẩm đã hết vòng đời nên hãng khuyến nghị thay bằng mẫu mới thay vì phát hành bản vá
  • Trong các lỗ hổng do nhà nghiên cứu bảo mật Chaio-Lin Yu phát hiện, CVE-2024-11068 có mức độ nghiêm trọng 9.8, cho phép thay đổi mật khẩu thông qua quyền truy cập API có đặc quyền
  • Cùng mẫu này còn có lỗ hổng path traversal CVE-2024-11067 và lỗ hổng thực thi mã từ xa CVE-2024-11066, với mức độ nghiêm trọng lần lượt là 7.5 và 7.2
  • Có khoảng 60.000 thiết bị dễ bị tấn công đang phơi bày trên Internet, phần lớn ở Đài Loan; DSL6740C đã đạt EoL khoảng 1 năm trước và không được bán tại Mỹ
  • Nếu chưa thể thay ngay, cần hạn chế truy cập từ xa và đặt mật khẩu an toàn, vì router là endpoint thường xuyên bị kẻ tấn công nhắm tới

DSL6740C được khuyến nghị thay thế thay vì vá lỗi

  • Nhiều lỗ hổng bảo mật quan trọng trong router/modem D-Link đời cũ có thể cho phép kẻ tấn công chiếm quyền kiểm soát thiết bị
  • D-Link cho biết thiết bị này đã ở trạng thái hết vòng đời (EoL) nên sẽ không cung cấp bản vá sửa lỗi, và khuyến nghị thay bằng mẫu mới hơn
  • Trường hợp này xuất hiện ngay sau vụ thiết bị NAS của D-Link có CVE-2024-10914 nhưng không được vá với lý do EoL
    • CVE-2024-10914 là lỗ hổng command injection, có điểm nghiêm trọng 9.2

Các CVE chính được phát hiện

  • Nhà nghiên cứu bảo mật Chaio-Lin Yu(Steven Meow) đã phát hiện 3 lỗ hổng trong modem D-Link DSL6740C
    • CVE-2024-11068: mức độ nghiêm trọng 9.8, cho phép kẻ tấn công thay đổi mật khẩu thông qua quyền truy cập API có đặc quyền
    • CVE-2024-11067: lỗ hổng path traversal, mức độ nghiêm trọng 7.5
    • CVE-2024-11066: lỗ hổng thực thi mã từ xa (RCE), mức độ nghiêm trọng 7.2
  • Cùng mẫu này còn có thêm 4 lỗ hổng command injection rủi ro cao
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • Thông tin về các lỗ hổng bổ sung này dựa trên bản tin của BleepingComputer, dẫn Trung tâm ứng cứu sự cố máy tính Đài Loan TWCERTCC

Quy mô và khu vực bị phơi bày

  • Hiện có khoảng 60.000 thiết bị dễ bị tấn công đang kết nối Internet
  • Phần lớn thiết bị dễ bị tấn công nằm ở Đài Loan
  • Mẫu DSL6740C đã đạt EoL khoảng 1 năm trước và không được bán tại Mỹ

Phản ứng của D-Link

  • D-Link cho biết sẽ không sửa các lỗ hổng này
  • Công ty khuyến nghị loại bỏ và thay thế các thiết bị D-Link đã đạt EoL/EOS
  • Khuyến nghị chính thức là thay phần cứng, không phải áp dụng bản vá

Biện pháp tạm thời trước khi thay thế

  • Người dùng chưa thể thay router ngay nên tối thiểu cần hạn chế truy cập từ xa
  • Mật khẩu truy cập cần được đặt an toàn
  • Router là một trong những endpoint bị nhắm tấn công nhiều nhất, vì vậy cần thực hiện các biện pháp này để giảm khả năng bị xâm nhập

1 bình luận

 
GN⁺ 2024-11-28
Các ý kiến trên Hacker News
  • Mang link bài viết về cho những ai thích đọc hơn xem video: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    D-Link từ lâu đã có tiền sử tung ra thiết bị kém bảo mật hoặc có backdoor, nên những ai đang dùng thiết bị D-Link có lẽ nên mua sản phẩm khác

    • Switch không quản lý có thể là ngoại lệ. Các switch không quản lý loại nhỏ của D-Link thật sự rất bền; tôi đang dùng vài cái cũ đến mức không còn nhớ đã mua từ khi nào
      Có vẻ D-Link cũng chưa phá hỏng được cả switch không quản lý, nhưng nhìn vào thái độ của họ với bảo mật thì chắc sau này tôi sẽ không mua D-Link nữa
    • Không có ý mỉa mai, nhưng tôi không nghĩ D-Link hiện vẫn là một hãng lớn. Khoảng 20 năm trước họ là thương hiệu tiêu dùng nhóm hạng ba sau Linksys và Netgear, còn giờ Eero, ASUS, Netgear, Linksys, TP-Link, Google có vẻ mới là các cái tên chủ lưu
      Suốt 10 năm qua tôi không thấy sản phẩm D-Link nào trong cửa hàng, trên mạng hay ngoài thực tế. Vào site xem thì họ vẫn đang kinh doanh, nhưng có vẻ đơn giản là chẳng ai mua
    • Lại có thêm 60.000 thiết bị rơi vào trạng thái rất thích hợp để các tác nhân độc hại đưa vào botnet
  • Nếu đang tìm lựa chọn thay thế có hỗ trợ dài hạn, tôi chỉ có trải nghiệm tốt với Ubiquiti(Unifi)OpenWRT. Ở phân khúc giá rẻ, thiết bị hỗ trợ OpenWRT cho giá trị rất tốt, và phần lớn có khả năng sẽ còn được hỗ trợ trong nhiều thập kỷ tới
    Nhìn rộng hơn thì vấn đề không chỉ là cam kết hỗ trợ, mà còn là danh tiếng của công ty trong việc cung cấp phần mềm vững chắc. Đây là câu hỏi về xác suất tiên nghiệm để chuyện như thế này xảy ra sau khi sản phẩm hết được hỗ trợ

    • Không hẳn vậy. Các bản phát hành mới của OpenWRT dần cần nhiều dung lượng lưu trữ và bộ nhớ hơn trước, còn thiết bị giá rẻ thì có xu hướng chỉ lắp lượng flash và RAM tối thiểu có thể
      Thiết bị cũ ở mức 4MB lưu trữ hoặc 32MB bộ nhớ đã không chạy được OpenWRT mới nhất, và thiết bị 8MB flash hoặc 64MB RAM cũng đang bị loại dần. Dù vậy, ngoài chuyện đó ra thì OpenWRT nhìn chung vẫn hỗ trợ thiết bị lâu hơn nhiều so với thời điểm nhà sản xuất ngừng hỗ trợ ban đầu
    • Xét về hỗ trợ dài hạn, Netgear WNDR3700v2 khoảng 15 năm tuổi vẫn còn nhận được bản OpenWrt chính thức mới nhất
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      Khi mua router, trước tiên tôi tìm xem ở thời điểm đó mẫu nào được OpenWrt hỗ trợ tốt nhất, rồi kiểm tra trên eBay có kiếm được một hoặc vài chiếc với giá tốt không. Những mẫu như WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800
      Tôi cũng đang đánh giá thiết bị OPNsense, nhưng OPNsense(FreeBSD) không mạnh về WiFi nên phải gắn thêm WiFi AP riêng (chạy OpenWrt). Một chiếc OpenWrt R7800 hiện đã xử lý được mọi thứ tôi cần, nên tôi không thích việc tăng thêm độ phức tạp
    • Ở thời điểm này, tôi nghĩ OpenWRT là cách tiếp cận đúng. Mã nguồn mở đặc biệt mạnh khi mọi người có lợi ích chung được chia sẻ. Tất cả chúng ta đều quan tâm đến mạng an toàn
      Việc khóa firmware router theo hướng thương mại chẳng có lý gì. Các nhà sản xuất chỉ cần chuyển sang OpenWRT rồi phủ một lớp giao diện bên ngoài là được
    • OpenBSD cũng hoạt động rất tốt cho mục đích này
    • MikroTik cũng có khá nhiều thiết bị giá rẻ, và tôi vẫn đang dùng vài sản phẩm “ngừng bán” hơn 10 năm tuổi nhưng vẫn được cập nhật
      Vì bản phát hành được xây theo CPU architecture hoặc chipset chứ không phải cho riêng từng thiết bị, tôi nghĩ mình chưa từng thật sự gặp thiết bị nào bị cắt hỗ trợ trước khi phải thay vì cần mạng nhanh hơn. Ví dụ như chuyển từ 10/100 lên 1000, từ 802.11bgn sang 802.11n, 802.11ac
      Khá nhiều thiết bị trong số này cũng được OpenWRT hỗ trợ
  • Đây là vấn đề mà Chỉ thị Trách nhiệm Sản phẩm của EU có thể bao quát. Người bán hoặc nhà nhập khẩu phải cung cấp bản cập nhật nếu điều đó cần thiết để duy trì bảo mật của sản phẩm; nếu không, họ có thể phải chịu trách nhiệm bồi thường thiệt hại, kể cả thiệt hại tinh thần
    Chỉ thị không nêu thời hạn cụ thể, nên từ góc nhìn người bán, có lẽ tốt nhất là đưa thông tin về vòng đời sản phẩm vào mô tả sản phẩm hoặc hợp đồng ngay từ đầu
    Ở Đức đã có một cơ chế tương tự, với kỳ vọng rằng sản phẩm và ứng dụng cần thiết để vận hành sản phẩm đó phải được cập nhật trung bình trong 5 năm

    • Chỉ thị có thời hạn hết hiệu lực 10 năm được nêu rõ. Xem mục (57)
      “Sản phẩm sẽ lão hóa theo thời gian, và khi khoa học công nghệ phát triển sẽ xuất hiện các tiêu chuẩn an toàn cao hơn, vì vậy việc buộc nhà sản xuất chịu trách nhiệm vô thời hạn đối với lỗi sản phẩm là không hợp lý. Do đó, trách nhiệm nên được giới hạn trong một khoảng thời gian hợp lý, tức 10 năm kể từ khi sản phẩm được đưa ra thị trường hoặc đưa vào sử dụng (‘thời hạn hết hiệu lực’), và không ảnh hưởng đến các yêu cầu đang được theo đuổi trong tố tụng.”
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • Thiết bị D-Link DSL6740C này được ra mắt năm 2014 và đã vượt quá xa vòng đời của nó. PLD thì chưa chắc, nhưng CRA chỉ áp dụng trong vòng đời sản phẩm hoặc khoảng 5 năm, lấy thời hạn nào ngắn hơn
      “Khi đưa ra thị trường một sản phẩm có yếu tố số, nhà sản xuất phải bảo đảm rằng các lỗ hổng của sản phẩm đó được xử lý hiệu quả theo các yêu cầu thiết yếu tại Phụ lục I, Phần 2, trong suốt vòng đời sản phẩm dự kiến hoặc trong 5 năm sau khi sản phẩm được phát hành, tùy thời hạn nào ngắn hơn.”
  • Có thể xem bối cảnh nền của lỗi này tại đây: https://www.youtube.com/watch?v=-vpGswuYVg8 -- nói một cách khách quan thì đây là mức khó có thể tha thứ

    • Tóm lại, đó là cách gọi GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27
      Bản thân account_mgr.cgi là an toàn, nó nhận các tham số web name, pw rồi thực hiện lời gọi tương ứng với execlp(..., "account", "-u", name, "-p", pw);
      Nhưng chương trình "account" do một thực tập sinh viết lại chạy sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);
  • Trong nhiều năm tôi đã giữ một thùng router WiFi cũ, nghĩ rằng một ngày nào đó sẽ reverse engineering chúng để viết bài blog về lỗ hổng, qua đó cho thấy chất lượng phần mềm của thiết bị mua ở cửa hàng điện máy trong khu tệ đến mức nào
    Vì nhà sản xuất ngừng cung cấp cập nhật nên cứ 3–4 năm lại phải mua sản phẩm mới, và ngay cả khi mua loại cao cấp cũng vậy
    Trực tiếp mà nói, gần 10 năm trước tôi đã chuyển sang Ubiquiti Edge Router, nhưng về dài hạn Ubiquiti cũng không làm tốt và đã bỏ dòng EdgeRouter/EdgeMAX. Vì vậy tôi không quan tâm đến dòng router/firewall Unifi, mà mua một hộp Protectli, cài coreboot và dùng pfSense, rồi cuối cùng chuyển sang OPNSense
    Trong thời gian đó, tôi đi đến kết luận rằng thiết bị mạng tiêu dùng về cơ bản là rác. Nếu có quan tâm chút nào đến bảo mật thì tốt nhất không nên dùng, nhưng với những người không rành kỹ thuật thì nói dễ hơn làm
    Có thể cài OpenWRT lên khá nhiều phần cứng cũ hoặc rẻ, nên tôi khuyên đó là lựa chọn rẻ nhất cho những ai có chút quan tâm đến bảo mật nhưng không muốn mua phần cứng mới. Ai muốn làm bài bản hơn thì nên mua phần cứng có thể chạy một hệ điều hành router được bảo trì nghiêm túc như pfSense hoặc OPNSense; và nếu không muốn dựng cả một mạng SMB, cũng có thể dùng thiết bị all-in-one WiFi-router-switch

    • Ubiquiti ngày trước rất tuyệt, nhưng đã đổi hướng. Hiện nay MikroTik là cái tên mới đang được chú ý
  • Nếu bạn có một trong các mẫu đó thì có cách này
    https://openwrt.org/toh/d-link/start

    • Tôi không tìm thấy phần lớn các mẫu bị ảnh hưởng ở đó, và các trang của những mẫu tìm được cũng đầy cảnh báo kiểu hỗ trợ OpenWrt đã lỗi thời từ năm 2022 hoặc 4MB flash và 32MB RAM là không đủ để làm được việc gì đáng dùng
  • Đây chỉ là lời than phiền, và tôi biết nó không liên quan trực tiếp mấy về mặt thực chất đến nội dung bài rằng D-Link chấm dứt hỗ trợ sản phẩm, nhưng những thứ như lỗ hổng 9,8 điểm hay 9,2 điểm về cơ bản không thực sự tồn tại
    Tôi nghĩ hệ thống chấm điểm 0,0–10,0 của Pitchfork còn có nhiều khoa học thực tế hơn CVSS

    • Tôi không biết thang Pitchfork là gì. Tìm kiếm xem có phải thang đo thật không cũng không ra kết quả hữu ích
  • Thật tiếc là UI của router MikroTik chỉ phù hợp với người dùng nâng cao
    Nếu không thì nó đã hoàn hảo. Rẻ và trên thực tế được hỗ trợ gần như vĩnh viễn. Bí quyết dường như là dùng một image firmware duy nhất cho mọi router cùng kiến trúc CPU

    • Có ứng dụng chính thức cho người dùng gia đình: https://play.google.com/store/apps/details?id=com.mikrotik.a...
      Trang mặc định của IP router là trang này: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
    • Gần đây họ đang cố cải thiện. Nghe nói có thể cấu hình PPPoE và DHCP cơ bản bằng ứng dụng điện thoại MikroTik, và cũng có ứng dụng thiết lập Back To Home WireGuard VPN
    • Tôi thấy nó khá cơ bản. Có nhiều lựa chọn, nhưng người dùng chỉ cần được dẫn tới phần thiết lập nhanh hoặc một vài vị trí là đủ
  • Đây là một lựa chọn lãng phí chỉ có thể tồn tại vì không phải chịu trách nhiệm đầy đủ về ô nhiễm, tiêu thụ năng lượng và rác thải
    Nếu họ phải gánh cả chi phí phục hồi môi trường hoàn toàn, toàn bộ chi phí năng lượng và chi phí thải bỏ cẩn trọng phần cứng không phù hợp, quyết định hẳn đã khác

    • Tôi nghĩ về mặt pháp lý nên buộc công ty công bố mã nguồn của thiết bị khi thiết bị đó hết hỗ trợ
  • Công bằng mà nói, điểm CVE nhìn chung có vẻ không mấy hữu ích trong việc đánh giá tác động thực tế của lỗ hổng bảo mật. Vụ CUPS cũng được 9,9 điểm nhưng với nhiều người thì hoàn toàn không liên quan

    • Cảnh báo NPM cũng tương tự. Lúc nào cũng la lên như thể có hàng tỷ lỗ hổng cực kỳ nghiêm trọng, nhưng khi xem kỹ thì nhiều khi rốt cuộc chỉ là “nếu bạn đưa một regex độc hại vào file cấu hình của chính mình thì JS linter sẽ bị treo”
    • Đây là command injection qua GET cơ bản và lập tức cho quyền root. Điểm cao là xứng đáng
      Trình duyệt ngày nay có vẻ sẽ chặn việc đưa IP riêng vào URL, nhưng trong 10–13 năm qua chắc chắn đã có những trình duyệt mà chỉ cần truy cập một trang web là NAS có thể bị đưa vào botnet
    • Nếu là CVE 9,8 điểm trên mục tiêu kết nối trực tiếp với WAN thì chắc chắn là rất tệ
    • Tôi hiểu ý bạn, nhưng thực tế là mọi người không quan tâm đến bảo mật đến mức họ nên quan tâm. Vì vậy cá nhân tôi thấy như vậy cũng ổn
      Tôi thà sống trong một thế giới nơi mọi người dành quá nhiều thời gian cho bảo mật hơn
    • Vấn đề là cách xử lý những yếu tố chi tiết đó. Chỉ số độ phức tạp nhằm xử lý các kịch bản “cần cấu hình cụ thể”, nhưng không ai được khuyến khích đủ mạnh để chấm điểm đúng cho mục của mình