Accéder au contenu principal

Le firmware des routeurs D-Link cache un backdoor

Un expert en sécurité a découvert la présence d'un backdoor dans le firmware de plusieurs routeurs D-Link.
Un backdoor a été trouvé dans le firmware de plusieurs routeurs D-Link. Il pourrait permettre à un attaquant de modifier les paramètres du périphérique dans le cadre d'une surveillance. Craig Heffner, expert en sécurité chez Tactical Network Solution, spécialisé dans les systèmes embarqués et sans fil, a découvert cette porte cachée. Il indique sur son blog que « l'interface web de certains routeurs D-Link peut être accessible si la chaîne de caractère du user agent du navigateur par « xmlset_roodkcableoj28840ybtide ». Plus fort encore, si on lit la dernière partie de cette chaîne à l'envers, on découvre cette phrase « edit by joel backdoor ».
« Mon sentiment est que les développeurs ont réalisé que certains programmes ou services sont nécessaires pour modifier automatiquement les paramètres des périphériques », explique Craig Heffner. Il ajoute que « sachant que le serveur web disposait des codes pour modifier l'équipement, les pirates ont décidé d'envoyer simplement des requêtes au serveur web à chaque fois qu'ils avaient besoin de changer quelque chose ». Le spécialiste poursuit, « le seul problème est que le serveur web demande un nom d'utilisateur et un mot de passe que l'utilisateur peut changer ». Un problème qui a été contourné par « Joel », constate l'expert en sécurité.
Avec l'accès aux paramètres d'un routeur, un pirate pourrait potentiellement orienter le trafic Internet de quelqu'un vers son propre serveur et lire le trafic de données non chiffrées. Pour trouver les modèles de routeurs D-Link vulnérables, Craig Heffner a utilisé un moteur de recherche spécial appelé Shodan, qui permet de trouver n'importe quel appareil connecté à Internet allant des réfrigérateurs aux caméras de vidéosurveillance en passant par les routeurs. Les modèles susceptibles d'être touchés de D-Link sont : DIR-100, DI-524, DI-524UP, DI-604S, DI-604UP, DI-604+, TM-G5240 et probablement le DIR-615. Le firmware est aussi utilisé par les routeurs BRL-04UR et BRL-04CW de Planex. Pour conclure, Craig Heffner a récupéré un post sur un forum russe qui date de 3 ans et qui parle déjà de la chaîne de caractères du user agent modifié.
source : http://www.lemondeinformatique.fr/actualites/lire-le-firmware-des-routeurs-d-link-cache-un-backdoor-55338.html


Commentaires

Posts les plus consultés de ce blog

Rapport viral de l'année 2013

Le 06 février 2014 Doctor Web présente un bilan des menaces les plus importantes et/ou significatives ayant touché les utilisateurs en 2013. L'année 2013 a mis en lumière plusieurs menaces pour la sécurité informatique. Comme en 2012, l'une des grandes tendances de l'année passée a été la propagation des Trojans encoders qui ont touché les utilisateurs dans de nombreux pays.  Les spécialistes ont observé une augmentation du nombre de logiciels malveillant visant à afficher de la publicité sur les ordinateurs des victimes, ou à récolter de la crypto monnaie Bitcoin et Litecoin (surtout à la fin de l'année). La gamme de logiciels malveillants ciblant Android s’est considérablement élargie. Situation virale Les malwares les plus répandus en 2013 selon les statistiques de l'utilitaire de traitement Dr.Web CureIt! restent les Trojans de la famille  Trojan.Hosts , dont le plus répandu est le  Trojan.Hosts.6815 , qui modifie le fichier hosts sur l'ordinateur inf...
C’est sans doute le plus gros scandale de l’histoire des télécommunications modernes, et il est passé presque inaperçu ; le piratage par la  NSA  d’un câble sous-marin détenu (entre autres) par  Orange , le SEA-ME-WE 4. Cette liaison en fibre optique, co-gérée par un consortium de seize opérateurs mondiaux, assure une partie des liaisons nécessaires au bon fonctionnement du réseau téléphonique et Internet. Un grand nombre de communications y transitent, puisque la liaison relie la France (à partir de Marseille) à l’Afrique du Nord, le Moyen-Orient, et une petite partie de l’Asie. illustration Wikicommons De nouvelles révélations d’Edward Snowden indiquent que l’agence américaine de renseignements a organisé le piratage de ce réseau, début 2013. Cette attaque leur a permis de collecter des informations sur la structure et la cartographie du réseau, mais également sur une partie des données qui y transitaient : certaines données permettant, une fois c...

Le malware BlackPOS utilisé lors du piratage de TARGET développé par pirate russe de 17 ans

La violation de données impliquant la chaine américaine de supermarchés TARGET ayant eu lieu pendant les fêtes de fin d’année semble faire partie d’une campagne de piratage international de grande envergure et hautement sophistiqué contre plusieurs détaillants, impliquant le piratage de 110 millions de cartes de crédit/débit, et autant de renseignements personnels. Target a confirmé la semaine dernière que des logiciels malveillants ont été intégré dans le matériel équipant ses point de vente à ses comptoirs de caisse pour recueillir des données sécurisées comme les informations de cartes de crédit utilisées lors des transactions. Il s’avère que le malware utilisé est appelé BlackPOS, également connus sous le nom « reedum » ou encore « Kaptoxa ». C’est un kit d’exploitation pirate efficace, d’origine russe, qui a été créé en mars 2013 et disponible sur les sites undergrounds du BlackMarket pour des sommes variant de $1800 à $2000. Les enquêteurs de  Intel...