1 पॉइंट द्वारा GN⁺ 2024-11-28 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • D-Link DSL6740C मॉडेम में कई गंभीर vulnerabilities मिली हैं, लेकिन product के end-of-life होने के कारण patch की जगह नए model से बदलने की सलाह दी गई है
  • security researcher Chaio-Lin Yu द्वारा खोजी गई vulnerabilities में CVE-2024-11068 की severity 9.8 है, और privileged API access के जरिए password बदला जा सकता है
  • इसी model में path traversal vulnerability CVE-2024-11067 और remote code execution vulnerability CVE-2024-11066 भी हैं, जिनकी severity क्रमशः 7.5 और 7.2 है
  • इंटरनेट पर exposed vulnerable devices की संख्या लगभग 60,000 है और उनमें से अधिकतर Taiwan में हैं; DSL6740C करीब 1 साल पहले EoL पर पहुंचा था और अमेरिका में नहीं बेचा जाता
  • अगर तुरंत replacement संभव नहीं है, तो remote access को सीमित करना और सुरक्षित password सेट करना जरूरी है; routers ऐसे endpoints हैं जिन्हें attackers अक्सर target करते हैं

बिना patch के replacement की सलाह वाला DSL6740C

  • पुराने D-Link router/modem में कई महत्वपूर्ण security vulnerabilities के कारण attackers के device पर कब्जा करने की संभावना है
  • D-Link ने कहा है कि संबंधित device end-of-life (EoL) status में है, इसलिए वह fix patch उपलब्ध नहीं कराएगा और इसे नए model से बदलना चाहिए
  • यह मामला D-Link NAS devices में CVE-2024-10914 मिलने, लेकिन EoL के कारण patch न दिए जाने की स्थिति के तुरंत बाद सामने आया है
    • CVE-2024-10914 एक command injection vulnerability थी और इसका severity score 9.2 था

खोजे गए मुख्य CVE

  • security researcher Chaio-Lin Yu(Steven Meow) ने D-Link DSL6740C modem में 3 vulnerabilities खोजीं
    • CVE-2024-11068: severity 9.8, privileged API access के जरिए attacker password बदल सकता है
    • CVE-2024-11067: path traversal vulnerability, severity 7.5
    • CVE-2024-11066: remote code execution(RCE) vulnerability, severity 7.2
  • इसी model में 4 और high-risk command injection vulnerabilities भी हैं
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • इन अतिरिक्त vulnerabilities की जानकारी Taiwan Computer Emergency Response Team TWCERTCC का हवाला देने वाली BleepingComputer report पर आधारित है

exposure का पैमाना और क्षेत्र

  • वर्तमान में इंटरनेट से जुड़े vulnerable devices लगभग 60,000 हैं
  • vulnerable devices में से अधिकतर Taiwan में स्थित हैं
  • DSL6740C model करीब 1 साल पहले EoL पर पहुंच चुका है, और अमेरिका में नहीं बेचा जाता

D-Link की प्रतिक्रिया

  • D-Link ने साफ किया है कि वह इन vulnerabilities को fix नहीं करेगा
  • कंपनी ने EoL/EOS पर पहुंच चुके D-Link devices को discard और replace करने की सलाह दी है
  • official recommendation patch लगाने की नहीं, बल्कि hardware replacement की है

replacement से पहले अस्थायी कदम

  • जो users तुरंत router replace नहीं कर सकते, उन्हें कम से कम remote access को सीमित करना चाहिए
  • access password सुरक्षित तरीके से set होना चाहिए
  • routers सबसे ज्यादा attack target बनने वाले endpoints में से एक हैं, इसलिए इन कदमों से compromise की संभावना घटानी चाहिए

1 टिप्पणियां

 
GN⁺ 2024-11-28
Hacker News की राय
  • जो लोग वीडियो की बजाय लेख पढ़ना पसंद करते हैं, उनके लिए लेख का लिंक: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    D-Link का पुराना रिकॉर्ड रहा है कि उसने कमज़ोर सुरक्षा वाले या backdoor वाले डिवाइस जारी किए हैं, इसलिए D-Link उपकरण इस्तेमाल करने वालों के लिए कोई दूसरा प्रोडक्ट खरीदना बेहतर हो सकता है

    • Unmanaged switch शायद अपवाद हो सकते हैं। छोटे D-Link unmanaged switch वाकई बहुत टिकाऊ हैं, और मैं ऐसे कई बहुत पुराने यूनिट इस्तेमाल कर रहा हूँ जिनके बारे में यह भी याद नहीं कि कब खरीदे थे
      लगता है D-Link unmanaged switch तक को खराब नहीं कर पाया, लेकिन security को लेकर उसके रवैये को देखते हुए अब शायद मैं फिर D-Link नहीं खरीदूँगा
    • तंज नहीं कर रहा, लेकिन मुझे नहीं लगा था कि D-Link अभी भी कोई बड़ा vendor है। करीब 20 साल पहले यह Linksys और Netgear के बाद तीसरे नंबर के consumer brands में था, लेकिन अब Eero, ASUS, Netgear, Linksys, TP-Link, Google मुख्यधारा में दिखते हैं
      पिछले 10 साल में मैंने न दुकान में, न online, न किसी असली deployment में D-Link प्रोडक्ट देखा है। साइट देखकर पता चला कि कंपनी अब भी कारोबार कर रही है, लेकिन लगता है कि कोई खरीद ही नहीं रहा
    • अब और 60,000 डिवाइस किसी दुर्भावनापूर्ण botnet में शामिल होने के लिए बिल्कुल तैयार हालत में हैं
  • अगर long-term supported products के विकल्प खोज रहे हैं, तो Ubiquiti(Unifi) और OpenWRT के साथ मेरा अनुभव सिर्फ अच्छा रहा है। low-end segment में OpenWRT-supported डिवाइस शानदार value for money देते हैं, और उनमें से ज़्यादातर को आगे भी कई दशकों तक support मिलने की संभावना है
    व्यापक रूप से देखें तो बात सिर्फ support promise की नहीं है, यह भी ज़रूरी है कि कंपनी की मजबूत software देने की reputation हो। सवाल यह है कि product के end-of-support के बाद ऐसी चीज़ होने की पूर्व-प्रायिकता कितनी है

    • ज़रूरी नहीं। OpenWRT की नई releases को पिछली release की तुलना में धीरे-धीरे थोड़ा ज़्यादा storage और memory चाहिए होती है, और low-end devices में आम तौर पर न्यूनतम flash और RAM ही डाली जाती है
      4MB storage या 32MB memory वाले पुराने डिवाइस पहले ही modern OpenWRT नहीं चला सकते, और 8MB flash या 64MB RAM वाले डिवाइस भी support से बाहर हो रहे हैं। फिर भी, इसके अलावा OpenWRT आम तौर पर डिवाइसों को उनके मूल end-of-life से काफी ज़्यादा समय तक support देता है
    • long-term support के लिहाज़ से देखें तो, करीब 15 साल पुराने Netgear WNDR3700v2 को भी अभी आधिकारिक latest OpenWrt version मिल सकता है
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      router खरीदते समय मैं पहले यह देखता हूँ कि उस समय कौन-सा model OpenWrt support के लिहाज़ से सबसे अच्छा है, और क्या eBay पर उसकी एक या कई units अच्छे दाम में मिल सकती हैं। जैसे WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800
      OPNsense devices भी देख रहा हूँ, लेकिन OPNsense(FreeBSD) का WiFi बहुत मजबूत नहीं है, इसलिए अलग WiFi AP (जिस पर OpenWrt चल रहा हो) लगाना पड़ता है। अभी OpenWrt R7800 अकेले वह सब कर लेता है जिसकी मुझे ज़रूरत है, इसलिए complexity बढ़ना मुझे पसंद नहीं
    • इस समय OpenWRT सही तरीका लगता है। open source तब खास तौर पर मजबूत होता है जब सबका साझा हित एक जैसा हो। हम सभी सुरक्षित नेटवर्क चाहते हैं
      router firmware को commercial walls के पीछे बंद रखना समझ से बाहर है। manufacturers को बस OpenWRT पर स्विच करके ऊपर से अपना UI लगा देना चाहिए
    • OpenBSD भी ऐसे उपयोग के लिए बहुत अच्छा काम करता है
    • MikroTik के पास भी काफ़ी सस्ता hardware है, और मैं 10 साल से ज़्यादा पुराने कुछ “discontinued” products को अभी भी update करके इस्तेमाल कर रहा हूँ
      releases किसी एक specific device के लिए नहीं बल्कि CPU architecture या chipset level पर आती हैं, इसलिए तेज़ networking की ज़रूरत के कारण बदलने से पहले support छूट गया हो, ऐसा कोई device मुझे याद नहीं आता। जैसे 10/100 से 1000, या 802.11bgn से 802.11n, 802.11ac पर जाना
      इनमें से काफ़ी devices OpenWRT को भी support करते हैं
  • यह संभावित रूप से EU Product Liability Directive से कवर होने वाली समस्या है। seller या importer को product security बनाए रखने के लिए ज़रूरी updates देने होंगे, नहीं तो उन्हें मानसिक नुकसान सहित damages के लिए ज़िम्मेदार ठहराया जा सकता है
    directive में कोई specific अवधि नहीं दी गई है, इसलिए seller के नज़रिए से बेहतर यही होगा कि product description या contract में शुरू से ही product lifetime की जानकारी शामिल की जाए
    Germany में ऐसा मिलता-जुलता ढाँचा पहले से है, और वहाँ यह अपेक्षा रहती है कि products और उन्हें चलाने के लिए ज़रूरी apps को औसतन 5 साल तक updates मिलें

    • directive में एक स्पष्ट 10 साल की expiry period है। (57) देखें
      “समय के साथ products पुराने होते जाते हैं, और विज्ञान व तकनीक की प्रगति के कारण ऊँचे safety standards विकसित होते हैं, इसलिए manufacturers को अनिश्चितकाल तक product defects के लिए liable ठहराना उचित नहीं है। इसलिए liability को एक उचित अवधि तक सीमित होना चाहिए, यानी product के market में आने या service में डाले जाने के समय से 10 साल (‘expiry period’), और इससे लंबित न्यायिक दावों पर असर नहीं पड़ेगा।”
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • संबंधित D-Link DSL6740C डिवाइस 2014 में लॉन्च हुआ था, और अपनी अपेक्षित उम्र से काफी आगे निकल चुका है। PLD को लेकर निश्चित नहीं, लेकिन CRA सिर्फ product lifetime या लगभग 5 साल, जो भी कम हो, उतने समय तक लागू होता है
      “जब डिजिटल तत्वों वाले products को market में उपलब्ध कराया जाता है, तो manufacturer को यह सुनिश्चित करना होगा कि उस product की vulnerabilities को, Annex I Section 2 में दिए गए essential requirements के अनुसार, product की अपेक्षित lifetime या product के market में आने के बाद 5 साल की अवधि—जो भी कम हो—तक प्रभावी ढंग से handle किया जाए।”
  • इस bug के पीछे का संदर्भ यहाँ देखा जा सकता है: https://www.youtube.com/watch?v=-vpGswuYVg8 -- वस्तुनिष्ठ रूप से माफ़ करना मुश्किल स्तर है

    • संक्षेप में, यह GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27 को call करने का तरीका है
      account_mgr.cgi खुद सुरक्षित है, इसलिए यह web parameter name, pw लेकर execlp(..., "account", "-u", name, "-p", pw); के अनुरूप call करता है
      लेकिन intern ने जो "account" लिखा, वह sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf); चलाता है
  • कई सालों तक मेरे पास पुराने WiFi routers का एक डिब्बा था, और कभी reverse engineering करके vulnerability पर ब्लॉग पोस्ट लिखकर यह दिखाना चाहता था कि मोहल्ले की electronics दुकान से खरीदे जाने वाले उपकरणों का software quality कितना खराब होता है
    manufacturer ने updates देना बंद कर दिया, इसलिए हर 3~4 साल में नया product खरीदना पड़ता था, और high-end product लेने पर भी यही हाल था
    सीधे तौर पर तो लगभग 10 साल पहले Ubiquiti Edge Router पर चला गया था, लेकिन Ubiquiti भी लंबे समय में अच्छा नहीं निकला और EdgeRouter/EdgeMAX line छोड़ दी। इसलिए Unifi router/firewall line में दिलचस्पी नहीं रही, Protectli box खरीदकर उस पर coreboot डाला और pfSense इस्तेमाल किया, फिर आखिरकार OPNSense पर चला गया
    इस दौरान मैं इस निष्कर्ष पर पहुँचा कि consumer networking gear लगभग बेकार है। अगर आप security की थोड़ी भी परवाह करते हैं तो इसका इस्तेमाल नहीं करना चाहिए, लेकिन non-technical लोगों के लिए यह कहना जितना आसान है, करना उतना नहीं
    पुराने या सस्ते hardware के काफ़ी हिस्से पर OpenWRT डाला जा सकता है, इसलिए जो लोग security की कुछ परवाह करते हैं लेकिन नया hardware नहीं खरीदना चाहते, उनके लिए मैं इसे सबसे सस्ता विकल्प मानकर सुझाऊँगा। जो लोग थोड़ा ढंग से करना चाहते हैं, उनके लिए ऐसा hardware खरीदना बेहतर है जिस पर pfSense या OPNSense जैसे ठीक से maintained router OS चल सकें, और अगर आप पूरा SMB network नहीं बनाना चाहते, तो all-in-one WiFi-router-switch भी संभव है

    • पहले का Ubiquiti शानदार था, लेकिन उसकी दिशा बदल गई। अब MikroTik नया ध्यान खींचने वाला विकल्प है
  • अगर आपके पास उन models में से कोई एक है, तो यह तरीका मौजूद है
    https://openwrt.org/toh/d-link/start

    • ज़्यादातर प्रभावित models वहाँ मिले ही नहीं, और जो model pages मिलीं वे भी इस चेतावनी से भरी थीं कि OpenWrt support 2022 से पुराना है, या 4MB flash और 32MB RAM किसी काम की चीज़ के लिए काफ़ी नहीं हैं
  • यह बस एक शिकायत है, और मुझे पता है कि D-Link द्वारा product support बंद करने वाली मुख्य बात से इसका सीधा व्यावहारिक संबंध बहुत कम है, लेकिन 9.8 या 9.2 अंक वाली vulnerabilities जैसी चीज़ें असल में होती ही नहीं
    मुझे लगता है कि CVSS की तुलना में Pitchfork की 0.0~10.0 rating system में ज़्यादा वास्तविक science है

    • Pitchfork scale क्या है, पता नहीं। search करने पर भी यह कोई वास्तविक scale है या नहीं, इस बारे में उपयोगी नतीजे नहीं मिले
  • अफ़सोस है कि MikroTik routers का UI सिर्फ advanced users के अनुकूल स्तर का है
    ऐसा न होता तो यह लगभग perfect होता। सस्ता है और practically हमेशा support मिलता है। लगता है कि इसका राज़ यह है कि एक ही CPU architecture वाले सभी routers के लिए एक single firmware image इस्तेमाल की जाती है

    • आधिकारिक Home user app मौजूद है: https://play.google.com/store/apps/details?id=com.mikrotik.a...
      router IP का default page यह है: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
    • हाल में वे इसे बेहतर बनाने की कोशिश कर रहे हैं। कहा जाता है कि basic PPPoE और DHCP configuration MikroTik phone app से सेट की जा सकती है, और Back To Home WireGuard VPN setup app भी है
    • मुझे यह काफ़ी basic लगता है। options बहुत हैं, लेकिन user को बस quick setup या कुछ चुनी हुई जगहों तक ही ले जाना चाहिए
  • यह संभव हुआ फ़िज़ूलखर्च विकल्प है, क्योंकि प्रदूषण, energy consumption, और कचरे की पूरी ज़िम्मेदारी उठानी नहीं पड़ती
    अगर environment की पूरी restoration cost, energy की total cost, और अनुपयुक्त hardware के सावधानीपूर्ण disposal की लागत भी भरनी पड़ती, तो फ़ैसला अलग होता

    • मेरा मानना है कि जब किसी device का support बंद हो जाए, तो कंपनी को उस device का source code जारी करना कानूनी रूप से अनिवार्य होना चाहिए
  • निष्पक्ष रूप से कहें तो CVE scores security vulnerabilities के वास्तविक impact का आकलन करने में ज़्यादातर बहुत उपयोगी नहीं लगते। CUPS वाला मामला भी 9.9 था, लेकिन बहुत से लोगों के लिए उसका कोई मतलब ही नहीं था

    • NPM warnings भी ऐसी ही हैं। हमेशा ऐसा शोर मचता है जैसे अरबों बेहद critical vulnerabilities हों, लेकिन ध्यान से देखें तो बात अक्सर आख़िर में ऐसी निकलती है जैसे “अगर आप अपनी config file में malicious regex डाल दें, तो JS linter अटक जाता है”
    • यह एक बुनियादी GET-आधारित command injection है, और तुरंत root access दे देता है। इसे ऊँचा score मिलना चाहिए
      आजकल browsers शायद URL में private IP डालने को रोकते होंगे, लेकिन पिछले 10~13 सालों में निश्चित रूप से ऐसे browsers थे जहाँ सिर्फ किसी webpage पर जाने भर से NAS botnet में शामिल हो सकता था
    • अगर यह WAN से सीधे जुड़े target का 9.8 CVE है, तो यह वाकई बहुत बुरी बात है
    • मैं समझता हूँ कि आपका मतलब क्या है, लेकिन व्यवहार में लोग security की जितनी परवाह करनी चाहिए उतनी करते नहीं हैं। इसलिए निजी तौर पर मुझे यह ठीक लगता है
      मैं उस दुनिया में रहना ज़्यादा पसंद करूँगा जहाँ लोग security पर ज़रूरत से ज़्यादा समय लगाते हों
    • समस्या यह है कि उन बारीकियों को handle कैसे किया जाता है। complexity metric का इरादा “specific configuration की ज़रूरत वाले” scenarios को संभालना है, लेकिन किसी को भी अपनी entries को सही तरह score करने के लिए मज़बूती से प्रेरित नहीं किया जाता