D-Link перемудрил с защитой Wi-Fi-роутеров // 17 Января 2013

D-Link перемудрил с защитой Wi-Fi-роутеров

Не успела компания D-Link анонсировать обновленное микропрограммное обеспечение для беспроводных роутеров с функцией защиты от автоматических регистраций (CAPTCHA), как сразу несколько энтузиастов обнаружили, что новая мера защиты делает владельца такого роутера еще более уязвимым для похищения паролей доступа.

Тест Тьюринга CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) изначально предназначен для того, чтобы отличить пользователя от компьютерной программы. Предполагается, что задача теста (например, ввести цифры и буквы с картинки) вполне по силам человеку, но неразрешима для компьютера. В новой прошивке для своих беспроводных роутеров компания D-Link реализовала как раз такой тест, однако из-за ошибки разработчиков страница веб-интерфейса с этим тестом стала самым уязвимым местом в системе безопасности.

Участники блога SourceSec Security Research обнаружили, что страница регистрации на роутере использует GET-запрос протокола HTTP, причем, вместе с содержимым проверочного поля ввода этот запрос передает внутри себя MD5-хэш для защищенного пароля. Имея в своем распоряжении такой хэш для заданного по умолчанию пароля (если владелец не сменил его), любой атакующий может быстро получить доступ к панели управления роутера и сменить пароль администратора, а также похитить пароль WPA (Wi-Fi Protected Access) для защищенного доступа к беспроводной сети. Хэширование паролей в этих роутерах проводится с использованием «соли» («salt» - набор символов, который добавляется к паролю или хэшу паролю перед повторным хэшированием), однако если сам хэш попадет в руки злоумышленника – для взлома даже не нужно будет знать пароль.

Кроме того, из-за уязвимости в CAPTCHA-тесте даже обычные пользователи могут получить доступ к панели администрирования, не имея на то соответствующих полномочий. По умолчанию в роутере есть пользователь с пустым паролем – прав этого пользователя вполне достаточно для атаки. Другое дело, что если владелец роутера не поленится сменить стандартный заводской пароль пользователя на более защищенную фразу, сеть станет гораздо более защищенной, если только преступники не похитят хэш нового пароля.

Подробнее об уязвимости заводских установок в обновленных прошивках беспроводных роутеров серии D-Link DIR-628 можно прочитать в блоге SourceSec.

По материалам www.theregister.co.uk.

Читайте еще:

Обычную комнату можно будет превратить в игровую виртуальную среду

Обычную комнату можно будет превратить в игровую виртуальную среду

Корпорация Microsoft направила в Управление США по патентам и торговым маркам (USPTO) патентную заявку на «пространственный дисплей». Идея заключается в том, чтобы превратить обычную комнату в игровую виртуальную среду. Microsoft предлагает проецировать на стены помещения, в котором находится пользователь, изображения из...

18 Ноя 2012

Эксперт по вопросам безопасности проекта OLPC нашел работу в компании в Apple

Эксперт по вопросам безопасности проекта OLPC нашел работу в компании в Apple

Корпорации Apple больше не придется выслушивать упреки в том, что производитель популярных во всем мире компьютеров и ноутбуков не уделяет достаточного внимания вопросам безопасности собственных продуктов. С недавнего времени вопросами защиты операционных систем Apple занимается эксперт в области информационной безопасности Иван Крстич (Ivan Krstić),...

07 Дек 2012

Заключенный приговорен еще к 60 годам за сотовый телефон

Заключенный приговорен еще к 60 годам за сотовый телефон

Заключенный из Техаса, отбывающий наказание в тюрьме Coffield Unit, был приговорен к дополнительным 60 годам заключения после того, как суд присяжных округа Андерсон (Anderson County) признал его виновным в хранении сотового телефона. Согласно информации, опубликованной в газете The Palestine Herald, один из надзирателей исправительного...

08 Дек 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...