Onderzoeker vindt meerdere kwetsbaarheden in twee Netgear Nighthawk-routers

Een beveiligingsonderzoeker heeft in totaal elf ernstige kwetsbaarheden ontdekt in recente firmwareupdates voor de Netgear Nighthawk-routers. De kwetsbaarheden zijn gepatcht door Netgear. Zo slaan de routers gebruikersnamen en wachtwoorden plaintext op.

De kwetsbaarheden die onderzoeker Jimi Sebree van het securitybedrijf Tenable vond, zitten in Nighthawk R6700v3 AC1750-firmwareversie 1.0.4.120 en in de Nighthawk RAX43, firmwareversie 1.0.3.96. De kwetsbaarheden lopen uiteen, maar zijn allemaal ernstig tot kritiek volgens de onderzoeker, en bovendien nog niet allemaal door Netgear gepatcht.

De meest kritieke kwetsbaarheid is geregistreerd als CVE-2021-45077 voor de RS6700 en CVE-2021-20171 voor de RAX43. De routers slaan gebruikersnamen en wachtwoorden voor het apparaat en meegeleverde diensten in plaintext op op de routers, ook het adminwachtwoord staat in plaintext in de primaire configuratiefile van de router, schrijft Sebree op zijn website.

Bovendien is er een risico dat die gebruikersnamen en wachtwoorden onderschept worden. In de RS6700v3, doordat de routers standaard HTTP gebruiken, in plaats van Https, voor alle communicatie met de webinterface. Ook de SOAP-interface, op poort 5000, gebruikt HTTP voor communicatie, waardoor de wachtwoorden en gebruikersnamen onderschept kunnen worden.

SOAP-interface

Verder is de router kwetsbaar voor command injection door een post-authenticatie command-injectiefout in de updatesoftware van het apparaat. Door een updatecheck te triggeren via de SOAP-interface, is het apparaat kwetsbaar voor overname via voorgeconfigureerde waarden. Ook is de UART-console onvoldoende beschermd, waardoor iemand met fysieke toegang tot het apparaat via de UART-poort verbinding kan maken en taken kan uitvoeren als root-user zonder authenticatie.

Ook maakt de router gebruik van hardcoded inloggegevens voor bepaalde instellingen, zodat een gebruiker normaal gesproken bepaalde beveiligingsinstellingen niet kan aanpassen. Deze zijn versleuteld, maar volgens de onderzoekers relatief makkelijk te achterhalen met publiek beschikbare tools, waardoor instellingen aangepast kunnen worden door iedereen met toegang tot de router. Daarnaast maakt de router gebruik van meerdere bekende kwetsbaarheden in jQuery-libraries en in minidlna.exe, terwijl er meer recente versies beschikbaar zijn.

Netgear Nighthawk AC1750 Smart WiFi Router (R6700)
Netgear Nighthawk R6700

De kwetsbaarheden in de RS6700 hebben een CVE-score van 7,1 op een schaal van 1 tot 10. Dat is ernstig, maar niet kritiek. De belangrijkste reden is dat een aanvaller fysiek toegang moet hebben tot de router, om de kwetsbaarheden te misbruiken. De kwetsbaarheden in de SOAP-interface misbruiken kan daarnaast alleen als een aanvaller al ingelogd is. De kwetsbaarheden voor de RAX43 hebben een score van 8,8 van de 10.

Ook de RAX43 maakt standaard gebruik van HTTP, schrijft Sebree, en die maakt gebruik van dezelfde slechte jQuery-libraries en kwetsbare versie van minidlna.exe. Daarnaast heeft de RAX43-firmware een kwetsbaarheid die veroorzaakt wordt door twee bugs. De eerste is een buffer overrun-kwetsbaarheid, de tweede een command injection-kwetsbaarheid. Door de twee te combineren kan iemand op afstand taken uitvoeren als root, zonder authenticatie.

Netgear RAX43
Netgear Nighthawk RAX43

Sebree schrijft dat Tenable Netgear 30 september op de hoogte heeft gesteld van de kwetsbaarheden. Hoewel Netgear in eerste instantie begin oktober reageerde op de melding van de kwetsbaarheden, duurde het lang voor er iets aan gedaan werd. 29 december heeft Netgear een waarschuwing voor de kwetsbaarheden online gezet. Ook zijn er inmiddels firmware-updates voor beide routers online gezet. Sebree heeft 30 december besloten om de kwetsbaarheden onder het mom van responsible disclosure te openbaren, ook al heeft Netgear de firmware-updates nog niet actief naar gebruikers gepusht.

De Nighthawk RS6700 is een serie routers met name gericht op thuisgebruik. Hij staat als de AC1750 Smart WiFi Router in de Pricewatch, en is verkrijgbaar sinds 31 juli 2019. De kwetsbaarheden zitten in de derde versie van de router. De RAX43 is verkrijgbaar sinds 30 december 2020.

Door Stephan Vegelien

Redacteur

01-01-2022 • 14:34

88

Submitter: TheVivaldi

Reacties (88)

Sorteer op:

Weergave:

Beste tweakers.net

Krijgen jullie ook wel eens meldingen van kwetsbaarheden voor jullie website en publiceren jullie daarover?
Lijkt me wel grappig om -after the fix- daarover te lezen.
Wij doen wel aan responsible disclose. Ik weet niet of we daar doorgaans over publiceren, ik zie zo snel geen artikelen daarover staan. Maar wij als redactie weten dat natuurlijk zelf ook niet meteen omdat de rd niet via ons loopt en wij geen toegang hebben tot de mailbox waar rd binnenkomt.
Als je fysiek bij het apparaat kan je hem ook openschroeven en zoeken naar bijvoorbeeld debug headers en hem zo kraken.
Ik wordt op een website, met regelmaat gespammed, en de afkomstige IP adressen zijn vaak van thuisverbindingen. Toen ik een keer een nslookup deedt; trof ik keer op keer gewoon een random chinese thuis router die aan het internet hangt met een default user pass combo wat je van internet oprapen kunt. Veel van dit soort routers draaien "lek" en rechtstreeks op het internet. Een beetje skilled hacker kan z'n eigen scriptwerk erin plaatsen en mee laten draaien in een botnet.

Eigenlijk moet je routers alleen de basis principes meegeven, zoals het doorgeven van internet, en thats it.
De businessproducten (zoal de Netgear AX214 / AX218) zijn niet getroffen? Ik dacht dat deze producten afgeleiden waren van de AX1800 consumenten routers. Als ik Telnet naar poort 5000 van mij AX214 AP krijg ik een lege response. Dus op deze producten luistert er ook iets op deze poort (wsl SOAP).
In 2020 is door het Fraunhofer instituut (een gerenommeerd onderzoeks-instituut vergelijkbaar met TNO) een onderzoek uitgevoerd naar de security van home routers voor consumer gebruik (127 routers in totaal, van 7 verschillende merken). Zie hier het gehele rapport: https://www.fkie.fraunhofer.de/content/dam/fkie/de/documents/HomeRouter/HomeRouterSecurity_2020_Bericht.pdf

De uitkomst van dit onderzoek is ronduit bedroevend, hieronder enkele quotes uit het rapport, als samenvatting.

"More than 1/3 of the devices use a Linux kernel version 2.6.36 or even older versions. The last security update for 2.6.36 was provided on February 17th 2011 according to Wikipedia. That is 9 years without security patches."

"Most devices are still powered with a 2.6 Linux kernel, which is no longer maintained for many years. This leads to a high number of critical and high severity CVEs affecting these devices."

"To sum it up, our analysis shows that there is no router without flaws and there is no vendor who does a perfect job regarding all security aspects. Much more effort is needed to make home routers as secure as current desktop or server systems."


Met andere woorden: het gebruik van up to date (patched) firmware zoals OpenWRT, in plaats van de stock firmware, is een must, of je moet geld willen uitgeven aan iets professioneels.

[Reactie gewijzigd door Verwijderd op 22 juli 2024 14:46]

Dat argument van oude pakketten/kernels diep in de software stack snap ik niet helemaal als op zichzelf staand punt als daar niet ook een concrete exploit aan vast te plakken is.
Het is natuurlijk een bad practice waar je u tegen zegt zeker voor zo een grote netwerk boer maar als een hacker je wachtwoord kan lezen voor het device waar ze al binnen zijn zijn we volgens mij het station waarbij wachtwoord encyptie waarde heeft allang gepasseerd...

Tenzij je dat wachtwoord op 15 andere plekken gebruikt maar dan heb je ook wel 50 procent debet in het probleem dat dan ontstaat.

Ik zou persoonlijk harder trekken aan die onversleutelde communicatie naar buiten toe want dat kan gewoon onderschept worden door jan en alleman. Evenals de hacks waarvoor je dan wel fysiek toegang moet hebben. Want dat is gewoon brakke perimeter beveiliging.

[Reactie gewijzigd door Polderviking op 22 juli 2024 14:46]

Even in de kantlijn, Netgear heeft half december voor de v3 router nieuwe firmware (.._122) op de site gezet (mogelijk zelfs iets eerder). Ik vind wel het apart dat dit niet wordt vermeld in het artikel? Overigens weet ik niet zeker of de hier genoemde kwetsbaarheden daarin zijn verholpen.

Op dit item kan niet meer gereageerd worden.