1 poin oleh GN⁺ 2024-11-28 | 1 komentar | Bagikan ke WhatsApp
  • Sejumlah kerentanan kritis ditemukan pada modem D-Link DSL6740C, tetapi karena produk ini sudah berstatus akhir masa pakai, pengguna dianjurkan menggantinya dengan model terbaru alih-alih menunggu patch
  • Di antara kerentanan yang ditemukan peneliti keamanan Chaio-Lin Yu, CVE-2024-11068 memiliki tingkat keparahan 9,8 dan memungkinkan perubahan kata sandi melalui akses API berizin
  • Model yang sama juga memiliki kerentanan path traversal CVE-2024-11067 dan kerentanan eksekusi kode jarak jauh CVE-2024-11066, masing-masing dengan tingkat keparahan 7,5 dan 7,2
  • Sekitar 60.000 perangkat rentan yang terekspos ke internet ditemukan, sebagian besar berada di Taiwan, dan DSL6740C telah mencapai EoL sekitar setahun lalu serta tidak dijual di AS
  • Jika penggantian segera sulit dilakukan, perlu membatasi akses jarak jauh dan menetapkan kata sandi yang aman, karena router adalah endpoint yang sering menjadi sasaran penyerang

DSL6740C direkomendasikan diganti tanpa patch

  • Sejumlah kerentanan keamanan penting pada router·modem D-Link lama dapat memungkinkan penyerang mengambil alih perangkat
  • D-Link menyatakan perangkat tersebut sudah berstatus akhir masa pakai (EoL), sehingga tidak akan menyediakan patch perbaikan dan menyarankan penggantian ke model yang lebih baru
  • Kasus ini muncul tak lama setelah ditemukannya CVE-2024-10914 pada perangkat NAS D-Link, yang juga tidak mendapat patch karena alasan EoL
    • CVE-2024-10914 adalah kerentanan command injection dengan skor keparahan 9,2

CVE utama yang ditemukan

  • Peneliti keamanan Chaio-Lin Yu(Steven Meow) menemukan 3 kerentanan pada modem D-Link DSL6740C
    • CVE-2024-11068: tingkat keparahan 9,8, memungkinkan penyerang mengubah kata sandi melalui akses API berizin
    • CVE-2024-11067: kerentanan path traversal, tingkat keparahan 7,5
    • CVE-2024-11066: kerentanan remote code execution (RCE), tingkat keparahan 7,2
  • Model yang sama juga memiliki tambahan 4 kerentanan command injection berisiko tinggi
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • Informasi kerentanan tambahan ini didasarkan pada laporan BleepingComputer yang mengutip pusat tanggap insiden komputer Taiwan TWCERTCC

Skala paparan dan wilayah

  • Saat ini ada sekitar 60.000 perangkat rentan yang terhubung ke internet
  • Sebagian besar perangkat rentan berada di Taiwan
  • Model DSL6740C mencapai EoL sekitar setahun lalu dan tidak dijual di Amerika Serikat

Respons D-Link

  • D-Link menyatakan tidak akan memperbaiki kerentanan tersebut
  • Perusahaan merekomendasikan agar perangkat D-Link yang telah mencapai EoL/EOS dibuang dan diganti
  • Rekomendasi resminya bukan menerapkan patch, melainkan mengganti perangkat keras

Mitigasi sementara sebelum penggantian

  • Pengguna yang belum bisa segera mengganti router setidaknya harus membatasi akses jarak jauh
  • Kata sandi akses harus diatur dengan aman
  • Karena router merupakan salah satu endpoint yang paling sering menjadi target serangan, langkah-langkah ini perlu dilakukan untuk mengurangi kemungkinan kompromi

1 komentar

 
GN⁺ 2024-11-28
Komentar di Hacker News
  • Saya membawa tautan artikel bagi yang lebih suka membaca daripada menonton video: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    D-Link sudah lama punya rekam jejak merilis perangkat dengan keamanan lemah atau backdoor, jadi orang yang memakai perangkat D-Link kemungkinan besar lebih baik membeli produk lain

    • Switch unmanaged mungkin pengecualian. Switch unmanaged kecil dari D-Link benar-benar tangguh; saya memakai beberapa unit yang sudah begitu lama sampai tidak ingat lagi kapan membelinya
      Sepertinya D-Link bahkan tidak berhasil merusak switch unmanaged, tetapi melihat sikap mereka terhadap keamanan, saya rasa saya tidak akan membeli D-Link lagi ke depannya
    • Bukan bermaksud sinis, tetapi saya tidak mengira D-Link masih dianggap pemain utama. Sekitar 20 tahun lalu mereka adalah merek konsumen peringkat tiga setelah Linksys dan Netgear, tetapi sekarang yang terlihat arus utama adalah Eero, ASUS, Netgear, Linksys, TP-Link, Google
      Dalam 10 tahun terakhir saya tidak pernah melihat produk D-Link di toko, online, maupun di lingkungan nyata. Saya cek situsnya dan ternyata mereka masih berbisnis, tetapi sepertinya memang tidak ada yang membeli
    • 60 ribu perangkat lainnya kini berada dalam kondisi yang sangat cocok untuk masuk botnet milik pihak jahat
  • Jika mencari alternatif produk dengan dukungan jangka panjang, pengalaman saya hanya baik dengan Ubiquiti(Unifi) dan OpenWRT. Di segmen murah, perangkat yang mendukung OpenWRT memberikan nilai yang sangat bagus, dan sebagian besar kemungkinan akan didukung selama puluhan tahun ke depan
    Secara lebih luas, ini bukan hanya soal janji dukungan, tetapi juga reputasi perusahaan dalam merilis perangkat lunak yang solid. Ini soal seberapa besar probabilitas awal hal seperti ini terjadi setelah produk berakhir masa dukungannya

    • Tidak selalu begitu. Rilis baru OpenWRT sedikit demi sedikit membutuhkan ruang penyimpanan dan memori lebih besar daripada sebelumnya, sementara perangkat murah cenderung hanya menyertakan flash dan RAM seminimal mungkin
      Perangkat lama dengan penyimpanan 4MB atau memori 32MB sudah tidak bisa menjalankan OpenWRT terbaru, dan perangkat dengan flash 8MB atau RAM 64MB juga sedang disingkirkan. Meski begitu, di luar itu OpenWRT memang cenderung mendukung perangkat jauh lebih lama daripada masa akhir dukungan aslinya
    • Dari sisi dukungan jangka panjang, Netgear WNDR3700v2 yang berusia sekitar 15 tahun pun masih bisa mendapatkan versi resmi OpenWrt terbaru
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      Saat membeli router, saya terlebih dahulu mencari model mana yang pada saat itu memiliki dukungan OpenWrt terbaik, lalu mengecek apakah bisa mendapatkan satu atau beberapa unit dengan harga bagus di eBay. Contohnya WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800
      Saya juga sedang mengevaluasi perangkat OPNsense, tetapi OPNsense(FreeBSD) tidak kuat di WiFi sehingga perlu dipasangkan dengan WiFi AP terpisah (menjalankan OpenWrt). Saya kurang suka kompleksitasnya bertambah, padahal satu OpenWrt R7800 sudah bisa menangani semua kebutuhan saya saat ini
    • Pada titik ini saya melihat OpenWRT adalah pendekatan yang tepat. Open source sangat kuat ketika ada kepentingan bersama yang dibagi semua orang. Kita semua peduli pada jaringan yang aman
      Tidak masuk akal mengunci firmware router secara komersial. Produsen cukup beralih ke OpenWRT lalu memasang tampilan luarnya sendiri
    • OpenBSD juga bekerja sangat baik untuk penggunaan seperti ini
    • MikroTik juga punya cukup banyak perangkat murah, dan saya masih memakai beberapa produk “discontinued” yang berusia lebih dari 10 tahun karena masih mendapat pembaruan
      Karena rilisnya dibuat berdasarkan arsitektur CPU atau chipset, bukan untuk satu perangkat tertentu, rasanya saya belum pernah benar-benar menemui perangkat yang dukungannya terputus sebelum saya menggantinya karena butuh jaringan yang lebih cepat. Misalnya berpindah dari 10/100 ke 1000, dari 802.11bgn ke 802.11n dan 802.11ac
      Banyak di antaranya juga didukung OpenWRT
  • Ini adalah masalah yang berpotensi dicakup oleh Arahan Tanggung Jawab Produk Uni Eropa. Penjual atau importir harus menyediakan pembaruan jika diperlukan untuk menjaga keamanan produk, dan jika tidak, mereka bisa bertanggung jawab atas ganti rugi, termasuk kerugian psikologis
    Arahan itu tidak mencantumkan periode spesifik, jadi dari sudut pandang penjual, tampaknya paling baik memasukkan informasi masa pakai produk sejak awal dalam deskripsi produk atau kontrak
    Di Jerman sudah ada sistem serupa, dan ada ekspektasi bahwa produk serta aplikasi yang diperlukan untuk menjalankan produk tersebut rata-rata harus diperbarui selama 5 tahun

    • Arahan itu memiliki periode kedaluwarsa 10 tahun yang eksplisit. Lihat (57)
      “Produk menua seiring waktu, dan standar keselamatan yang lebih tinggi muncul mengikuti kemajuan ilmu pengetahuan dan teknologi, sehingga tidak masuk akal membebankan tanggung jawab cacat produk kepada produsen tanpa batas waktu. Oleh karena itu, tanggung jawab harus dibatasi pada periode yang wajar, yaitu 10 tahun sejak produk ditempatkan di pasar atau mulai digunakan (‘periode kedaluwarsa’), tanpa memengaruhi klaim yang sedang berjalan dalam proses pengadilan.”
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • Perangkat D-Link DSL6740C tersebut dirilis pada 2014, dan sudah jauh melewati masa pakainya. Untuk PLD saya tidak yakin, tetapi CRA hanya berlaku selama masa pakai produk atau sekitar 5 tahun, mana yang lebih pendek
      “Saat menempatkan produk dengan elemen digital di pasar, produsen harus memastikan bahwa kerentanan pada produk tersebut ditangani secara efektif sesuai persyaratan esensial dalam Lampiran I Bagian 2 selama masa pakai produk yang diperkirakan atau selama 5 tahun setelah produk dirilis, mana yang lebih pendek.”
  • Konteks yang melatarbelakangi bug ini bisa dilihat di sini: https://www.youtube.com/watch?v=-vpGswuYVg8 -- secara objektif, ini sudah pada level yang sulit dimaafkan

    • Ringkasnya, caranya adalah memanggil GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27
      account_mgr.cgi sendiri aman: ia menerima parameter web name, pw lalu melakukan panggilan yang setara dengan execlp(..., "account", "-u", name, "-p", pw);
      Namun "account" yang ditulis oleh seorang intern menjalankan sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);
  • Selama bertahun-tahun saya menyimpan sekotak router WiFi lama, dan suatu hari ingin melakukan reverse engineering lalu menulis blog tentang kerentanannya, untuk menunjukkan betapa buruknya kualitas perangkat lunak perangkat yang dibeli di toko elektronik sekitar
    Pabrikan berhenti menyediakan pembaruan, sehingga saya harus membeli produk baru setiap 3–4 tahun, dan itu tetap terjadi bahkan ketika saya membeli produk kelas atas
    Secara langsung, hampir 10 tahun lalu saya pindah ke Ubiquiti Edge Router, tetapi Ubiquiti juga tidak bekerja baik dalam jangka panjang dan meninggalkan lini EdgeRouter/EdgeMAX. Jadi saya tidak tertarik pada lini router/firewall Unifi, lalu membeli kotak Protectli, memasang coreboot, memakai pfSense, dan akhirnya pindah ke OPNSense
    Selama periode ini, saya sampai pada kesimpulan bahwa perangkat jaringan konsumen pada dasarnya sampah. Kalau Anda peduli sedikit saja pada keamanan, sebaiknya jangan dipakai, tetapi bagi orang yang tidak teknis, itu tidak semudah kedengarannya
    Banyak hardware lama atau murah bisa dipasangi OpenWRT, jadi saya merekomendasikannya sebagai opsi termurah bagi orang yang sedikit peduli keamanan tetapi tidak ingin membeli hardware baru. Bagi yang ingin melakukannya dengan lebih benar, sebaiknya membeli hardware yang bisa menjalankan OS router yang dipelihara dengan baik seperti pfSense atau OPNSense; dan jika tidak ingin membangun seluruh jaringan SMB, opsi all-in-one WiFi-router-switch juga memungkinkan

    • Ubiquiti dulu sangat bagus, tetapi arahnya sudah berubah. Sekarang MikroTik adalah pihak yang mulai mendapat perhatian baru
  • Jika Anda punya salah satu model tersebut, ada cara ini
    https://openwrt.org/toh/d-link/start

    • Saya tidak menemukan sebagian besar model yang terdampak di sana, dan halaman untuk model yang saya temukan pun penuh dengan peringatan bahwa dukungan OpenWrt sudah usang sejak 2022, atau bahwa flash 4MB dan RAM 32MB tidak cukup untuk melakukan hal yang layak
  • Ini hanya keluhan, dan saya tahu tidak banyak hubungan praktis langsung dengan isi artikel bahwa D-Link mengakhiri dukungan produk, tetapi hal seperti kerentanan bernilai 9,8 atau 9,2 poin pada dasarnya tidak benar-benar ada
    Menurut saya, sistem penilaian 0,0–10,0 milik Pitchfork punya lebih banyak sains nyata dibanding CVSS

    • Saya tidak tahu apa itu skala Pitchfork. Saya juga tidak menemukan hasil berguna saat mencarinya, apakah itu skala yang benar-benar ada
  • Sayang sekali UI router MikroTik berada pada level yang hanya cocok untuk pengguna mahir
    Kalau tidak begitu, itu akan sempurna. Murah dan pada dasarnya didukung selamanya. Rahasianya tampaknya adalah memakai satu image firmware untuk semua router dengan arsitektur CPU yang sama

  • Ini adalah pilihan boros yang dimungkinkan karena mereka tidak perlu bertanggung jawab penuh atas polusi, konsumsi energi, dan sampah
    Jika mereka harus menanggung biaya pemulihan lingkungan secara penuh, biaya energi secara menyeluruh, serta biaya pembuangan hardware yang tidak layak secara hati-hati, keputusannya pasti akan berbeda

    • Menurut saya, ketika dukungan perangkat berakhir, perusahaan seharusnya diwajibkan secara hukum untuk membuka kode sumber perangkat tersebut
  • Agar adil, skor CVE umumnya tampak tidak terlalu berguna untuk menilai dampak nyata dari kerentanan keamanan. Kasus CUPS juga mendapat 9,9 poin, tetapi bagi banyak orang sama sekali tidak relevan

    • Peringatan NPM juga mirip. Selalu berteriak seolah ada miliaran kerentanan yang luar biasa fatal, tetapi kalau dilihat, sering kali isinya pada akhirnya seperti “kalau Anda memasukkan regex berbahaya ke file konfigurasi Anda sendiri, linter JS akan berhenti”
    • Ini adalah injeksi perintah lewat GET dasar dan langsung memberi akses root. Pantas mendapat skor tinggi
      Browser masa kini sepertinya akan memblokir IP privat di URL, tetapi selama 10–13 tahun terakhir jelas ada browser yang memungkinkan NAS masuk botnet hanya dengan mengunjungi halaman web
    • Kalau itu CVE 9,8 poin pada target yang terhubung langsung ke WAN, jelas itu sangat buruk
    • Saya paham maksudnya, tetapi pada kenyataannya orang tidak cukup peduli pada keamanan sebagaimana seharusnya. Jadi secara pribadi menurut saya tidak apa-apa
      Saya lebih suka hidup di dunia tempat orang menghabiskan terlalu banyak waktu untuk keamanan
    • Masalahnya ada pada cara menangani detail-detail seperti itu. Metrik kompleksitas dimaksudkan untuk menangani skenario yang “membutuhkan konfigurasi tertentu”, tetapi tidak ada yang benar-benar didorong kuat untuk memberi skor yang tepat pada itemnya sendiri