Kochany D-Linku, ile można? Firma produkująca domowe routery nijak nie może sobie poradzić z dziurami w swoim oprogramowaniu. Nie wiadomo czy są to tylne furtki, czy przypadkowe błędy programistów. Bądź co bądź, użytkownicy sprzętu od firmy D-Link znów muszą się mieć na baczności.
Atak polega na zdalnym zalogowaniu się do urządzenia. Nim jednak wejdziemy do panelu administracyjnego, musimy odszukać w sieci podatny model. Kiedy mamy na oku cel, wysyłamy następujące żądanie:
http://IP/model/__show_info.php?REQUIRE_FILE=/var/etc/httpasswd
Czego efektem będzie otrzymanie nazwy użytkownika oraz hasła zaprezentowanego w postaci jawnego tekstu. Skoro mamy login oraz hasło, możemy spróbować zalogować się do panelu administracyjnego. Możemy w tym celu skorzystać z odpowiedniego skryptu, który znajduje się na tej stronie. Oto modele, które są podatne na powyższy atak:
– DIR-300
– DIR-320
– DIR-600
– DIR-615
Choć nie wykluczone, że lista może być dłuższa. Firma nie zabrała głosu w tej sprawie oraz nie wiadomo kiedy zostanie przygotowana stosowna aktualizacja. Przed zakupem routera warto się zastanowić, czy warto inwestować w urządzenia firmy D-Link, które ciągle są pod celnym ostrzałem…
Źródło: Seclist


Tylko jedno „ale”: dlink ma domyślnie wyłączone logowanie z internetu, można logować się tylko z sieci lokalnej. Ja mam ciągle domyślne ustawienia admin/admin na dwóch moich routerach, niech sobie ktoś je wyciąga, bardzo mu się przydadzą. Jak ktoś włącza logowanie z internetu niech się liczy z problemami. Ja bardzo lubię routery d-linka, są przyjemne w konfiguracji i niezawodne, nigdy mi się żaden nie zawiesił. Miałem przez jakiś czas tp-linka, masakra straszna, przydziela IP jak mu się chce, jak stwierdził, że nie, to nawet przy pomocy młotka nie chciał mojego laptopa (z linuxem) przepuścić do internetu. Nigdy więcej.
Quar, pracujesz w D-linku ? 🙂
Mam do czynienia z obiema firmami, DLink – dżuma i TPLink – cholera. Może poleci mi ktoś jakiś model dwupasmowy z obsługą standardów a/b/g/n i przepustowością +300Mb? Czytałem ostatnio kilka recenzji na zagranicznych forach i dużo ludzi narzeka na najnowsze modele, w zasadzie wszystkich firm (Linksys, Netgear, itd.)
quark co ty wygadujesz? Wystarczy, że ktoś z lapkiem znajdzie się w zasięgu twojego routera i ma go jak na dłoni.
To znaczy co dokładnie zrobi z tym lapkiem, skoro nie zaloguje się do sieci?