Firmware-update: Draytek Vigor 3220 3.9.7

Draytek logo (27 pix)Draytek heeft voor haar Vigor 3220-series routers nieuwe firmware uitgebracht. Deze routers beschikken over vier gigabit-ethernetwanpoorten, één gigabit-ethernet-dmz-poort en één gigabit-ethernetlanpoort. Daarnaast zijn er één consolepoort en twee usb-poorten aanwezig, waarmee onder andere een 3/4g-usb-dongle aangesloten kan worden. Verder is er de keuze om de Vigor 3220 zonder wireless opties te nemen, of te kiezen voor de Vigor 3220n, die ook 802.11n aanbiedt. Het versienummer is aangeland bij 3.9.7 en voorzien van de volgende veranderingen:

Improvement
  • Improved: Username and password for both LAN-to-LAN and Remote Dial-In VPN are increased to 26 characters.
  • Corrected: An issue of choosing HTTP in Captive Portal URL for Hotspot Web Portal.
  • Corrected: An issue of self-signed certificate regeneration automatically of Vigor router before expiration.
Versienummer 3.9.7
Releasestatus Final
Website Draytek
Download http://fw.draytek.com.tw/Vigor3220/Firmware/v3.9.7/Vigor3220_v3.9.7.zip
Licentietype Freeware

Door Japke Rosink

Meukposter

05-01-2022 • 23:24

2

Bron: Draytek

Reacties (2)

2
2
2
1
0
0
Wijzig sortering
Improved: Username and password for both LAN-to-LAN and Remote Dial-In VPN are increased to 26 characters.
Waarom is er eigenlijk een limiet op de lengte van username-password? Nouja, een oneindige limiet betekent natuurlijk dat je een password/username zo lang kan maken dat het interne geheugen van de router het niet kan bevatten; maar een limiet van 1024 tekens zou toch geen probleem moeten zijn?
Met een hash zou dit geen probleem moeten zijn, al zijn er veel hashformaten die maar een beperkte hoeveelheid tekens accepteren. Zo accepteert bcrypt niet meer dan 72 bytes (met \0 op het einde, minder bij bepaalde implementaties). Als je ook Aziatische karakters en emoji accepteert, zijn dat al snel maar 36 tekens.

Ook kan het een performanceprobleem opleveren om vaak zware hashes te moeten berekenen. Veel routers behalen hun snelheid niet met krachtige chips maar met hardwarematige netwerkrouting, en daardoor zijn de CPU's in die dingen vaak niet bijster snel. Als ze niet de input na een aantal pogingen of een bepaalde lengte afkappen, kan er per ongeluk een DoS ontstaan.

Ik ben ietwat bang dat het wachtwoord gewoon plaintext wordt opgeslagen en dat ze hier dat veld hebben verruimd, maar er zijn geldige redenen om de input te beperken. Echter denk ik dat in dit geval een betere hash zonder kleine inputlimiet (argon2?) ook prima had gekund.

Op dit item kan niet meer gereageerd worden.