- D-Link DSL6740C मॉडेम में कई गंभीर vulnerabilities मिली हैं, लेकिन product के end-of-life होने के कारण patch की जगह नए model से बदलने की सलाह दी गई है
- security researcher Chaio-Lin Yu द्वारा खोजी गई vulnerabilities में CVE-2024-11068 की severity 9.8 है, और privileged API access के जरिए password बदला जा सकता है
- इसी model में path traversal vulnerability CVE-2024-11067 और remote code execution vulnerability CVE-2024-11066 भी हैं, जिनकी severity क्रमशः 7.5 और 7.2 है
- इंटरनेट पर exposed vulnerable devices की संख्या लगभग 60,000 है और उनमें से अधिकतर Taiwan में हैं; DSL6740C करीब 1 साल पहले EoL पर पहुंचा था और अमेरिका में नहीं बेचा जाता
- अगर तुरंत replacement संभव नहीं है, तो remote access को सीमित करना और सुरक्षित password सेट करना जरूरी है; routers ऐसे endpoints हैं जिन्हें attackers अक्सर target करते हैं
बिना patch के replacement की सलाह वाला DSL6740C
- पुराने D-Link router/modem में कई महत्वपूर्ण security vulnerabilities के कारण attackers के device पर कब्जा करने की संभावना है
- D-Link ने कहा है कि संबंधित device end-of-life (EoL) status में है, इसलिए वह fix patch उपलब्ध नहीं कराएगा और इसे नए model से बदलना चाहिए
- यह मामला D-Link NAS devices में CVE-2024-10914 मिलने, लेकिन EoL के कारण patch न दिए जाने की स्थिति के तुरंत बाद सामने आया है
- CVE-2024-10914 एक command injection vulnerability थी और इसका severity score 9.2 था
खोजे गए मुख्य CVE
- security researcher Chaio-Lin Yu(Steven Meow) ने D-Link DSL6740C modem में 3 vulnerabilities खोजीं
- CVE-2024-11068: severity 9.8, privileged API access के जरिए attacker password बदल सकता है
- CVE-2024-11067: path traversal vulnerability, severity 7.5
- CVE-2024-11066: remote code execution(RCE) vulnerability, severity 7.2
- इसी model में 4 और high-risk command injection vulnerabilities भी हैं
- CVE-2024-11062
- CVE-2024-11063
- CVE-2024-11064
- CVE-2024-11065
- इन अतिरिक्त vulnerabilities की जानकारी Taiwan Computer Emergency Response Team TWCERTCC का हवाला देने वाली BleepingComputer report पर आधारित है
exposure का पैमाना और क्षेत्र
- वर्तमान में इंटरनेट से जुड़े vulnerable devices लगभग 60,000 हैं
- vulnerable devices में से अधिकतर Taiwan में स्थित हैं
- DSL6740C model करीब 1 साल पहले EoL पर पहुंच चुका है, और अमेरिका में नहीं बेचा जाता
D-Link की प्रतिक्रिया
- D-Link ने साफ किया है कि वह इन vulnerabilities को fix नहीं करेगा
- कंपनी ने EoL/EOS पर पहुंच चुके D-Link devices को discard और replace करने की सलाह दी है
- official recommendation patch लगाने की नहीं, बल्कि hardware replacement की है
replacement से पहले अस्थायी कदम
- जो users तुरंत router replace नहीं कर सकते, उन्हें कम से कम remote access को सीमित करना चाहिए
- access password सुरक्षित तरीके से set होना चाहिए
- routers सबसे ज्यादा attack target बनने वाले endpoints में से एक हैं, इसलिए इन कदमों से compromise की संभावना घटानी चाहिए
1 टिप्पणियां
Hacker News की राय
जो लोग वीडियो की बजाय लेख पढ़ना पसंद करते हैं, उनके लिए लेख का लिंक: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
D-Link का पुराना रिकॉर्ड रहा है कि उसने कमज़ोर सुरक्षा वाले या backdoor वाले डिवाइस जारी किए हैं, इसलिए D-Link उपकरण इस्तेमाल करने वालों के लिए कोई दूसरा प्रोडक्ट खरीदना बेहतर हो सकता है
लगता है D-Link unmanaged switch तक को खराब नहीं कर पाया, लेकिन security को लेकर उसके रवैये को देखते हुए अब शायद मैं फिर D-Link नहीं खरीदूँगा
पिछले 10 साल में मैंने न दुकान में, न online, न किसी असली deployment में D-Link प्रोडक्ट देखा है। साइट देखकर पता चला कि कंपनी अब भी कारोबार कर रही है, लेकिन लगता है कि कोई खरीद ही नहीं रहा
अगर long-term supported products के विकल्प खोज रहे हैं, तो Ubiquiti(Unifi) और OpenWRT के साथ मेरा अनुभव सिर्फ अच्छा रहा है। low-end segment में OpenWRT-supported डिवाइस शानदार value for money देते हैं, और उनमें से ज़्यादातर को आगे भी कई दशकों तक support मिलने की संभावना है
व्यापक रूप से देखें तो बात सिर्फ support promise की नहीं है, यह भी ज़रूरी है कि कंपनी की मजबूत software देने की reputation हो। सवाल यह है कि product के end-of-support के बाद ऐसी चीज़ होने की पूर्व-प्रायिकता कितनी है
4MB storage या 32MB memory वाले पुराने डिवाइस पहले ही modern OpenWRT नहीं चला सकते, और 8MB flash या 64MB RAM वाले डिवाइस भी support से बाहर हो रहे हैं। फिर भी, इसके अलावा OpenWRT आम तौर पर डिवाइसों को उनके मूल end-of-life से काफी ज़्यादा समय तक support देता है
https://firmware-selector.openwrt.org/?version=23.05.5&targe...
https://openwrt.org/toh/netgear/wndr3700
router खरीदते समय मैं पहले यह देखता हूँ कि उस समय कौन-सा model OpenWrt support के लिहाज़ से सबसे अच्छा है, और क्या eBay पर उसकी एक या कई units अच्छे दाम में मिल सकती हैं। जैसे WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800
OPNsense devices भी देख रहा हूँ, लेकिन OPNsense(FreeBSD) का WiFi बहुत मजबूत नहीं है, इसलिए अलग WiFi AP (जिस पर OpenWrt चल रहा हो) लगाना पड़ता है। अभी OpenWrt R7800 अकेले वह सब कर लेता है जिसकी मुझे ज़रूरत है, इसलिए complexity बढ़ना मुझे पसंद नहीं
router firmware को commercial walls के पीछे बंद रखना समझ से बाहर है। manufacturers को बस OpenWRT पर स्विच करके ऊपर से अपना UI लगा देना चाहिए
releases किसी एक specific device के लिए नहीं बल्कि CPU architecture या chipset level पर आती हैं, इसलिए तेज़ networking की ज़रूरत के कारण बदलने से पहले support छूट गया हो, ऐसा कोई device मुझे याद नहीं आता। जैसे 10/100 से 1000, या 802.11bgn से 802.11n, 802.11ac पर जाना
इनमें से काफ़ी devices OpenWRT को भी support करते हैं
यह संभावित रूप से EU Product Liability Directive से कवर होने वाली समस्या है। seller या importer को product security बनाए रखने के लिए ज़रूरी updates देने होंगे, नहीं तो उन्हें मानसिक नुकसान सहित damages के लिए ज़िम्मेदार ठहराया जा सकता है
directive में कोई specific अवधि नहीं दी गई है, इसलिए seller के नज़रिए से बेहतर यही होगा कि product description या contract में शुरू से ही product lifetime की जानकारी शामिल की जाए
Germany में ऐसा मिलता-जुलता ढाँचा पहले से है, और वहाँ यह अपेक्षा रहती है कि products और उन्हें चलाने के लिए ज़रूरी apps को औसतन 5 साल तक updates मिलें
“समय के साथ products पुराने होते जाते हैं, और विज्ञान व तकनीक की प्रगति के कारण ऊँचे safety standards विकसित होते हैं, इसलिए manufacturers को अनिश्चितकाल तक product defects के लिए liable ठहराना उचित नहीं है। इसलिए liability को एक उचित अवधि तक सीमित होना चाहिए, यानी product के market में आने या service में डाले जाने के समय से 10 साल (‘expiry period’), और इससे लंबित न्यायिक दावों पर असर नहीं पड़ेगा।”
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
“जब डिजिटल तत्वों वाले products को market में उपलब्ध कराया जाता है, तो manufacturer को यह सुनिश्चित करना होगा कि उस product की vulnerabilities को, Annex I Section 2 में दिए गए essential requirements के अनुसार, product की अपेक्षित lifetime या product के market में आने के बाद 5 साल की अवधि—जो भी कम हो—तक प्रभावी ढंग से handle किया जाए।”
इस bug के पीछे का संदर्भ यहाँ देखा जा सकता है: https://www.youtube.com/watch?v=-vpGswuYVg8 -- वस्तुनिष्ठ रूप से माफ़ करना मुश्किल स्तर है
GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27को call करने का तरीका हैaccount_mgr.cgiखुद सुरक्षित है, इसलिए यह web parametername,pwलेकरexeclp(..., "account", "-u", name, "-p", pw);के अनुरूप call करता हैलेकिन intern ने जो
"account"लिखा, वहsprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);चलाता हैकई सालों तक मेरे पास पुराने WiFi routers का एक डिब्बा था, और कभी reverse engineering करके vulnerability पर ब्लॉग पोस्ट लिखकर यह दिखाना चाहता था कि मोहल्ले की electronics दुकान से खरीदे जाने वाले उपकरणों का software quality कितना खराब होता है
manufacturer ने updates देना बंद कर दिया, इसलिए हर 3~4 साल में नया product खरीदना पड़ता था, और high-end product लेने पर भी यही हाल था
सीधे तौर पर तो लगभग 10 साल पहले Ubiquiti Edge Router पर चला गया था, लेकिन Ubiquiti भी लंबे समय में अच्छा नहीं निकला और EdgeRouter/EdgeMAX line छोड़ दी। इसलिए Unifi router/firewall line में दिलचस्पी नहीं रही, Protectli box खरीदकर उस पर coreboot डाला और pfSense इस्तेमाल किया, फिर आखिरकार OPNSense पर चला गया
इस दौरान मैं इस निष्कर्ष पर पहुँचा कि consumer networking gear लगभग बेकार है। अगर आप security की थोड़ी भी परवाह करते हैं तो इसका इस्तेमाल नहीं करना चाहिए, लेकिन non-technical लोगों के लिए यह कहना जितना आसान है, करना उतना नहीं
पुराने या सस्ते hardware के काफ़ी हिस्से पर OpenWRT डाला जा सकता है, इसलिए जो लोग security की कुछ परवाह करते हैं लेकिन नया hardware नहीं खरीदना चाहते, उनके लिए मैं इसे सबसे सस्ता विकल्प मानकर सुझाऊँगा। जो लोग थोड़ा ढंग से करना चाहते हैं, उनके लिए ऐसा hardware खरीदना बेहतर है जिस पर pfSense या OPNSense जैसे ठीक से maintained router OS चल सकें, और अगर आप पूरा SMB network नहीं बनाना चाहते, तो all-in-one WiFi-router-switch भी संभव है
अगर आपके पास उन models में से कोई एक है, तो यह तरीका मौजूद है
https://openwrt.org/toh/d-link/start
यह बस एक शिकायत है, और मुझे पता है कि D-Link द्वारा product support बंद करने वाली मुख्य बात से इसका सीधा व्यावहारिक संबंध बहुत कम है, लेकिन 9.8 या 9.2 अंक वाली vulnerabilities जैसी चीज़ें असल में होती ही नहीं
मुझे लगता है कि CVSS की तुलना में Pitchfork की 0.0~10.0 rating system में ज़्यादा वास्तविक science है
अफ़सोस है कि MikroTik routers का UI सिर्फ advanced users के अनुकूल स्तर का है
ऐसा न होता तो यह लगभग perfect होता। सस्ता है और practically हमेशा support मिलता है। लगता है कि इसका राज़ यह है कि एक ही CPU architecture वाले सभी routers के लिए एक single firmware image इस्तेमाल की जाती है
router IP का default page यह है: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
यह संभव हुआ फ़िज़ूलखर्च विकल्प है, क्योंकि प्रदूषण, energy consumption, और कचरे की पूरी ज़िम्मेदारी उठानी नहीं पड़ती
अगर environment की पूरी restoration cost, energy की total cost, और अनुपयुक्त hardware के सावधानीपूर्ण disposal की लागत भी भरनी पड़ती, तो फ़ैसला अलग होता
निष्पक्ष रूप से कहें तो CVE scores security vulnerabilities के वास्तविक impact का आकलन करने में ज़्यादातर बहुत उपयोगी नहीं लगते। CUPS वाला मामला भी 9.9 था, लेकिन बहुत से लोगों के लिए उसका कोई मतलब ही नहीं था
आजकल browsers शायद URL में private IP डालने को रोकते होंगे, लेकिन पिछले 10~13 सालों में निश्चित रूप से ऐसे browsers थे जहाँ सिर्फ किसी webpage पर जाने भर से NAS botnet में शामिल हो सकता था
मैं उस दुनिया में रहना ज़्यादा पसंद करूँगा जहाँ लोग security पर ज़रूरत से ज़्यादा समय लगाते हों