Eine versteckte Router-Schnittstelle auf TCP-Port 32764
Zusammenfassung
Eloi Vanderbeken analysiert einen unbekannten Dienst in Heimroutern, der Konfigurationen auslesen und beliebige Befehle mit Root-Rechten ausführen kann.
Ideen
- Ein proprietärer Dienst lauscht auf einem festen TCP-Port.
- Reverse Engineering rekonstruiert Nachrichtenformat und verfügbare Befehle.
- Die Schnittstelle liest Routerkonfiguration einschließlich Zugangsdaten.
- Ein Befehl startet beliebige Programme mit höchsten Rechten.
Einsichten
- Undokumentierte Wartungszugänge werden zu dauerhaften Angriffsflächen.
- Netzwerksegmentierung begrenzt Schäden unsicherer Embedded-Geräte.
- Firmwareprüfung braucht Binäranalyse und Laufzeittests gemeinsam.
Fakten
- Der Dienst verwendete TCP-Port 32764.
- Betroffen waren Geräte mehrerer Marken.
- Der Analysecode wurde öffentlich auf GitHub bereitgestellt.
Empfehlungen
- Blockiere Verwaltungszugriff aus untrusted Netzen.
- Ersetze nicht mehr gepflegte Router oder installiere freie Firmware.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.