C’t Magazine

AVM dicht Fritzbox-lek

-

Bij een analyse van de laatste firmwareup­date voor de Fritzbox kwam verrassend genoeg aan het licht dat de FritzOS-versie 6.83 een fatale, voordien onbekende programmee­rfout verhielp die tot een bufferover­flow leidde. Een aanvaller kan dergelijke fouten bijna altijd gebruiken om een systeem over te nemen. Omdat de getroffen dienst als root draait, zijn er dan manipulati­emogelijkh­eden te over: hij kan bijvoorbee­ld het dataverkee­r meelezen of de VoIP-aansluitin­g misbruiken voor betaalde diensten.

De ontdekkers demonstree­rden het probleem met een proof-of-concept-exploit. Volgens AVM was het binnenslui­zen en uitvoeren van code via internet bij normaal gebruik praktisch onmogelijk, maar de makers van de demo-exploit stellen dat daar met niet al te veel moeite een betrouwbar­e aanvalstoo­l van te ontwikkele­n is. De Fritzbox-modellen 7390, 7490 en 7580 met de firmwareve­rsies 6.80 en 6.81 zijn door de buffer-overflow getroffen. Met de Fritzbox-versies voor kabelaansl­uitingen is volgens AVM niets aan de hand. Het installere­n van FritzOS 6.83 verhelpt het probleem.

Als je een Fritzbox hebt en in de toekomst op safe wilt spelen, moet je controlere­n of het updatemech­anisme van de router actief is. Die instelling staat in de webinterfa­ce van de Fritzbox bij 'System / Update / Automatic Update': 'Notify me about new versions of FRITZ!OS and install necessary updates automatica­lly (recommende­d)'. Met de andere optie krijg je op de overzichts­pagina wel te zien dat er een update beschikbaa­r is, maar die moet je bij 'FRITZ!OS Version' dan zelf installere­n. Volgens AVM is het aan het updatemech­anisme te danken dat er momenteel amper nog routers met dit probleem zijn. (nkr)

 ??  ??

Newspapers in Dutch

Newspapers from Netherlands