Hackare kan få tillgång till tusentals NAS-enheter via säkerhetshål

Permalänk
Melding Plague

Hackare kan få tillgång till tusentals NAS-enheter via säkerhetshål

En cyberanalytiker beräknar att runt 92 000 NAS-enheter världen över ha den här säkerhetsbristen.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Kul svar av D-Link. "Skyll dig själv som inte vill slänga fungerande hårdvara"

Permalänk
Medlem

"kommandoproblem med NAS-enheternas systemparameter"? Är det så att "de som kan sådant här kunde göra något slags speciell kommandorörelse och slinka in bakvägen"?

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem
Skrivet av Minzert:

Kul svar av D-Link. "Skyll dig själv som inte vill slänga fungerande hårdvara"

Vad menar du att alternativet är? Att D-Link uppdaterar enheterna så länge det finns >0 i bruk?

Permalänk
Medlem

Ooooo, denna var riktigt nasty ändå och busenkel att använda. Får väl hoppas att inte allt för många kör med publik webaccess till sina NAS enheter dock. Fast med tanke på att 1177 körde med "Internet sladden kopplad till hårddisken" så är det väl ganska sannolikt att det inte är i närheten av så ovanligt som det verkligen borde vara.

Botnät med stabil lagring är nog många riktigt sugna på för att lagra allsköns olagligt material. Hade jag haft en sån här enhet hade jag illa kvickt sett till att den garanterat inte är nåbar från nätet.

Permalänk
Medlem

Detta är en av anledningarna till att jag varit tveksam till färdigpaketeradenlösningar. Hade känts mycket bättre om det baserades på någon populär open source-platform. Har sneglat lite på raspberry pi, då jag verkligen inte behöver mycket prestanda, men där är anslutningarna snarare problemet. Någon som har bra förslag? Antingen på en annan öppen plattform eller ett sätt att koppla 4+ sata-HDDs till en vanlig raspberry.

Permalänk

Finns så mycket EOL hårdvara som fortfarande används, kolla på refurbade brandväggar t.ex, säljs till intet ont anande hemmamekare & företag, inga uppdateringar/patchar på år, öppna som en sommarstuga i jokkmokk.

Visa signatur

Ryzen 5 3600|Asus X-470|32Gb DDR4|Asus 2060 Super
Ryzen 5 3600|ASRock B-450 itx|32Gb DDR4|2060FE
2xE5-2630v3|DL360G9|256Gb|8Tb|Server 2019|4 Windows 10 & 11 VM |
NES|SNES|N64|Wii|Switch|PsOne|PS1|PS2|PS3|PS4|PS5|Xbox|Xbox360s|Xbox One X|Xbox Series X|

Permalänk
Medlem
Skrivet av Minzert:

Kul svar av D-Link. "Skyll dig själv som inte vill slänga fungerande hårdvara"

Fast svaret är ju snarare "Vill du fortsätta använda din 12 år gamla teknikpryl som kostade 1000kr ny så måste du från och med nu hantera säkerheten på egen hand".
Du kan ju fortfarande använda den, men att ha den öppen mot hela internet är inte bra.

Det är som att äga en gammal bil. Man ska få en rimlig mängd garanti, en rimlig mängd reservdelar och därefter så får man väl hoppas på det bästa..

Permalänk
Skrivet av Xeonist:

Vad menar du att alternativet är? Att D-Link uppdaterar enheterna så länge det finns >0 i bruk?

Kan nog tycka att säkerhetsuppdateringar för allt internetbaserat i minst 10år är rimligt.
Att hårdvara ska kasseras som fyller sin funktion för att det inte uppdateras längre tycker jag är rätt tragiskt.
Att hårdvaran inte får nya funktioner efter 3-4år känns väl dock rätt naturligt.

Edit: Dessa produkter verkar vara äldre än 10år? Då är jag mer förstående till svaret.

Permalänk
Medlem

Man kan ju exponera dessa utåt med en VPN. Har faktiskt en DNS-320L liggande i "bra att ha skåpet" hemma.

Permalänk
Medlem

Ramlade på den här idag i någon (tråkig) youtube-video: CVE-2024-1086 A use-after-free vulnerability in netfilter. (Netfilter bypass, kernel execution)

From (including) 3.15 Up to (excluding) 6.1.76 From (including) 6.2 Up to (excluding) 6.6.15 From (including) 6.7 Up to (excluding) 6.7.3

Universal local privilege escalation Proof-of-Concept https://github.com/Notselwyn/CVE-2024-1086

Permalänk
Medlem
Skrivet av DevilsDad:

Detta är en av anledningarna till att jag varit tveksam till färdigpaketeradenlösningar. Hade känts mycket bättre om det baserades på någon populär open source-platform. Har sneglat lite på raspberry pi, du jag verkligen inte behöver mycket prestanda, men där är anslutningarna snarare problemet. Någon som har bra förslag? Antingen på en annan öppen plattform eller ett sätt att koppla 4+ sata-HDDs till en vanlig raspberry.

Tänk också på att tillverkare som Synology som är mer specialiserade på NAS har mycket bättre support än D-Link. Statistiskt sett kan du räkna med minst 10-12 år av säkerhetsuppdateringar om du köper en Synology av senaste modellen idag.

Sedan handlar det också om hur mycket man väljer att exponera ut mot Internet. Oavsett om jag körde Open Source eller något färdigpaketerat skulle jag vara mycket sparsam med att tillåta åtkomst utifrån. Det kan såklart vara praktiskt ibland, men det går att lösa med t.ex. en VPN-server (på separat enhet) istället för de förenklade inbygga funktionerna för remote access.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem
Skrivet av Kamouflage:

Det är som att äga en gammal bil. Man ska få en rimlig mängd garanti, en rimlig mängd reservdelar och därefter så får man väl hoppas på det bästa..

Din billiknelse kan vara väldigt slående i framtiden då trenden går mot att de också vara uppkopplade som rullande IoT-prylar. Hoppas ingen tillverkare bygger dem så att uppkoppling blir ett krav för annat än bonusfunktioner. Då kan den sista uppdateringen vara att stänga ner uppkopplingen

Visa signatur

Windows 11 Pro | Intel i7 8700 | ASUS Prime Z370-P | Corsair 16GB 3000MHz | ASUS GTX 1080 | Fractal Design Define S | Corsair RM750x | Hyper 212 EVO

Permalänk
Medlem
Skrivet av Minzert:

Kul svar av D-Link. "Skyll dig själv som inte vill slänga fungerande hårdvara"

Jo...
Men man kan väl inte förvänta sig att gamla system har stöd i all evighet?

Exempelvis de flesta som gör nya program testar inte/garanterar inte kompatibilitet med Windows XP för att det är över 20 år gammalt (och inte längre stöds av Microsoft).

Vad är rimlig period att ge service?
3 år, 5 år, 10 år, 15 år, 20 år, 50 år, 100 år ?

Skrivet av Lurcazzus:

Edit: Dessa produkter verkar vara äldre än 10år? Då är jag mer förstående till svaret.

Jag googlade på "dns-320l"
Hittade någon sida från D-Link som sa att den var utfasad i November 2017.
Om de är då de slutade säljas eller slutade tillverkas eller vad det betyder?
De stod även att de hade support till November 2019.

På D-Links sida såg jag inte när de lanserades.
Men en annan sida skrev Oktober 2012 som release datum.

Nu har jag inte sökt på de andra modellerna.
Men verkar väl sannolikt att de är från runt 2012-2013 eller däromkring.

Permalänk
Medlem
Skrivet av Kamouflage:

Fast svaret är ju snarare "Vill du fortsätta använda din 12 år gamla teknikpryl som kostade 1000kr ny så måste du från och med nu hantera säkerheten på egen hand".
Du kan ju fortfarande använda den, men att ha den öppen mot hela internet är inte bra.

Det är som att äga en gammal bil. Man ska få en rimlig mängd garanti, en rimlig mängd reservdelar och därefter så får man väl hoppas på det bästa..

12 år gammal bil slänger vi i havet lol

Permalänk
Medlem

Är väl kanske inte rimligt att de måste uppdatera enheter i all evighet.
Men det hade ju inte skadat om de släppte en open source variant av mjukvaran till enheterna när de går EOL. Behöver inte ha massor av specialfunktioner utan bara grundläggande funktionalitet.

Önsketänkande dock då det kostar företaget pengar, de måste kanske röja speciella funktioner/tekniker samtidigt som detta leter till att folk inte tvingas köpa nytt. Så incitamentet är ju nära noll.

Men bra goodwill om inte annat.

Permalänk
Medlem
Skrivet av Xeonist:

Vad menar du att alternativet är? Att D-Link uppdaterar enheterna så länge det finns >0 i bruk?

Tja, open source och entusiaster kanske är ett alternativ?
Här tycker jag att EU borde kunna se till att något görs.
Självklart bryr sig tillverkaren inte om "gammalt mög", men om det fungerar borde det underhållas på något sätt.

Som man säger "The S in IOT stands for security"
Det kommer vara miljoner uppkopplade enheter i framtiden som tillverkarna slutat underhålla.
Något behöver göras nu, inte sen.
Ett alternativ är att tillverkaren lämnar över kod etc till en öppen organisation som sedan underhåller det och sponsras av tex EU, länder etc.

Permalänk
Medlem
Skrivet av Pepsin:

Tänk också på att tillverkare som Synology som är mer specialiserade på NAS har mycket bättre support än D-Link. Statistiskt sett kan du räkna med minst 10-12 år av säkerhetsuppdateringar om du köper en Synology av senaste modellen idag.

Sedan handlar det också om hur mycket man väljer att exponera ut mot Internet. Oavsett om jag körde Open Source eller något färdigpaketerat skulle jag vara mycket sparsam med att tillåta åtkomst utifrån. Det kan såklart vara praktiskt ibland, men det går att lösa med t.ex. en VPN-server (på separat enhet) istället för de förenklade inbygga funktionerna för remote access.

Själv har jag inte för avsikt att exponera den direkt mot internet. Känns ändå riskabelt utan säkerhetsuppdateringar även om den är bakom routern på samma nätverk som allt annat i huset. Eller är jag onödigt försiktig här?

Permalänk
Medlem
Skrivet av SuperNova:

Är väl kanske inte rimligt att de måste uppdatera enheter i all evighet.

Eller bara inte släpa farliga produkter som behöver uppdateringar från början.

Visa signatur

i5-7600k . GTX 1080 . 16 GB

Permalänk
Medlem

Min Synology-NAS är köpt 2012 och får fortfarande uppdateringar. Man bör kräva möjlighet till uppdateringar även om man inte får nya funktioner. Alternativt att man släpper lös så valfritt OS kan installeras.

Visa signatur

Primär maskin: iPad Pro 12,9tum 2022 med Magic Keyboard.
Sekundär maskin: Ryzen 9 5950x, Radeon 7900 XTX, 32GB RAM ECC, monitor: OLED42C24LA
3st NUC 9 Pro Kit - NUC9VXQNX Ubuntu server för diverse.
PSN ID:iller Xbox live:illerG Wii U:illerG Switch:iller

Permalänk
Medlem
Skrivet av johanandersson:

Eller bara inte släpa farliga produkter som behöver uppdateringar från början.

Som om man alltid vet från börja vilka inbyggda brister det kan finnas....

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av johanandersson:

Eller bara inte släpa farliga produkter som behöver uppdateringar från början.

Hur tänker du dig att det ska funka, ska man kunna begära att de kan se in i framtiden för att få släppa mjukvara?

Nä, bättre att kräva längre tid för säkerhetsuppdateringar alternativt bygga en egen nas och köra nån mjukvara med öppen källkod som kommer att uppdateras under väldigt lång tid, typ TrueNAS eller liknande.

Permalänk
Medlem

Här är en av de stora anledningarna till varför jag inte vill ha en färdig nas, det andra är priset vad man får (ofta stora begränsningar)

Hellre usb-hdd eller en egen server

Permalänk
Medlem
Skrivet av dlq84:

Hur tänker du dig att det ska funka, ska man kunna begära att de kan se in i framtiden för att få släppa mjukvara?

Nä, bättre att kräva längre tid för säkerhetsuppdateringar alternativt bygga en egen nas och köra nån mjukvara med öppen källkod som kommer att uppdateras under väldigt lång tid, typ TrueNAS eller liknande.

Jag tänker att företag som gnäller över att de behöver uppdatera sina egna produkter borde bli tvingade att inse att det är deras ansvar för att de har gjort fel från början.

Säkerhetshål och liknande är deras fel.

Visa signatur

i5-7600k . GTX 1080 . 16 GB

Permalänk
Medlem
Skrivet av Kamouflage:

Det är som att äga en gammal bil. Man ska få en rimlig mängd garanti, en rimlig mängd reservdelar och därefter så får man väl hoppas på det bästa..

Njae det är inte riktigt sant, min kompis fick sin 2009 Fords airbag utbytt pga ett säkerhetsproblem med deras airbags som upptäckts och då va bilen mer 10år gammal. Så i detta fallet skulle det motsvara att D-Link faktiskt drar fram sin gamla mjukvara och gör en patch och täpper säkerhetshålet .

Permalänk

Nu kan jag inte CGI-skripting, men det är väl inte så mycket att uppdatera mer än att kontrollera mot tomt lösenord och särskilt långt lösenord? Vad förstått så kommer väl inte system_command att köras omedelbart efter konvertering från base64? Åtminstone lägg lösenordskontrollen FÖRE den exekveringen!

# Parse query params user = get_query_parameter("user") password = get_query_parameter("passwd") cmd = get_query_parameter("cmd") # This param is ONLY decoded, not "executed" as of yet! system_command = decode_base64(get_query_parameter("system")) # Check password NOT empty AND is correct if password: if password != "mataIn_VärldenLängsta#Lösenord?Med&Världens¤Högsta!Entrop-iHärGärnaMedTeckenSomIngenGrönsaksHackareKännerTill!": return_error(403, "I am a virtual teapot!")

Om koden ovan körs före någon exekvering av det som är lagrat i "system" (hur nu det går till som) så bör det väl ha ordnats sig? Nu behöver man "bara" åtkomst till CGI-filen antar jag? Eller är det mycket mer invecklat än så i detta fall?

Mvh,
WKL.

Visa signatur

"Den säkraste koden är den som aldrig skrivs"

Permalänk
Medlem
Skrivet av Xeonist:

Vad menar du att alternativet är? Att D-Link uppdaterar enheterna så länge det finns >0 i bruk?

Ett annat alternativ är att de tillåter installation av andra operativsystem än deras eget, då kan hårdvaran snurra på så länge användaren orkar fixa. Det känns som ett rimligt grepp för att förhindra e-waste.

Visa signatur

There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

@oscar:prutt.party / monotux@freenode

Permalänk
Medlem

Som vanligt vill folk inte betala men få en jävla massa gratis. Spec folk på Swec.
Köp enterprise så får ni generellt bra support på grejorna alt produkter som är specade för längre livslängd.
Ironin när det gnälls på detta och samtidigt sitter folk med random dynga till "router" hemma 🤡

Visa signatur

WS: R7 5800X, 32GB, Suprim X 3080, Acer X38P+Acer XB271HU
FS: HPE ML110 Gen10 Xeon Silver, Qnap TS-h973AX ~100TB
NW: Fortigate, Ruckus, Zyxel XS1930HP 10Gb

Permalänk
Medlem
Skrivet av _niko_:

Som vanligt vill folk inte betala men få en jävla massa gratis. Spec folk på Swec.
Köp enterprise så får ni generellt bra support på grejorna alt produkter som är specade för längre livslängd.
Ironin när det gnälls på detta och samtidigt sitter folk med random dynga till "router" hemma 🤡

Mycket smidigare att bygga en egen server. Själv kör jag proxmox med openmediavault, plex, ad guard mm bakom opnsense. Mjukvaran håller sig uppdaterad och skulle något sluta utvecklas får man väl helt enkelt köra nått annat men man är iallafall inte begränsat till mjukvara från en tillverkare för en specifik produkt som i dagens hets når EOL väldigt snabbt.

Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!

Permalänk
Medlem
Skrivet av g146:

12 år gammal bil slänger vi i havet lol

Äldre bilar som inte hade någon form av uppkopplade tjänster åldras nog bättre än nya bilar som visserligen kan få nya/uppdaterade funktioner, men bara så länge tillverkaren vill.

Om vi går på ännu äldre bilar så kan man säga att en förgasare inte slutar att fungera för att Internet är nere.

Men även om en bil ska sluta användas så brukar inte "slänga den i havet" vara det sätt man hanterar skrot.
Finns bilskrotar som antingen demonterar själva och säljer delar eller låter kunder demontera delar mot betalning.

Metall kan smältas ner för att använda till nya produkter.

Du kan lämna in gammal elektronik till återvinningscentral.
Du behöver inte slänga saker i havet för att du inte använder dem längre.

Panta mera.