- Sejumlah kerentanan kritis ditemukan pada modem D-Link DSL6740C, tetapi karena produk ini sudah berstatus akhir masa pakai, pengguna dianjurkan menggantinya dengan model terbaru alih-alih menunggu patch
- Di antara kerentanan yang ditemukan peneliti keamanan Chaio-Lin Yu, CVE-2024-11068 memiliki tingkat keparahan 9,8 dan memungkinkan perubahan kata sandi melalui akses API berizin
- Model yang sama juga memiliki kerentanan path traversal CVE-2024-11067 dan kerentanan eksekusi kode jarak jauh CVE-2024-11066, masing-masing dengan tingkat keparahan 7,5 dan 7,2
- Sekitar 60.000 perangkat rentan yang terekspos ke internet ditemukan, sebagian besar berada di Taiwan, dan DSL6740C telah mencapai EoL sekitar setahun lalu serta tidak dijual di AS
- Jika penggantian segera sulit dilakukan, perlu membatasi akses jarak jauh dan menetapkan kata sandi yang aman, karena router adalah endpoint yang sering menjadi sasaran penyerang
DSL6740C direkomendasikan diganti tanpa patch
- Sejumlah kerentanan keamanan penting pada router·modem D-Link lama dapat memungkinkan penyerang mengambil alih perangkat
- D-Link menyatakan perangkat tersebut sudah berstatus akhir masa pakai (EoL), sehingga tidak akan menyediakan patch perbaikan dan menyarankan penggantian ke model yang lebih baru
- Kasus ini muncul tak lama setelah ditemukannya CVE-2024-10914 pada perangkat NAS D-Link, yang juga tidak mendapat patch karena alasan EoL
- CVE-2024-10914 adalah kerentanan command injection dengan skor keparahan 9,2
CVE utama yang ditemukan
- Peneliti keamanan Chaio-Lin Yu(Steven Meow) menemukan 3 kerentanan pada modem D-Link DSL6740C
- CVE-2024-11068: tingkat keparahan 9,8, memungkinkan penyerang mengubah kata sandi melalui akses API berizin
- CVE-2024-11067: kerentanan path traversal, tingkat keparahan 7,5
- CVE-2024-11066: kerentanan remote code execution (RCE), tingkat keparahan 7,2
- Model yang sama juga memiliki tambahan 4 kerentanan command injection berisiko tinggi
- CVE-2024-11062
- CVE-2024-11063
- CVE-2024-11064
- CVE-2024-11065
- Informasi kerentanan tambahan ini didasarkan pada laporan BleepingComputer yang mengutip pusat tanggap insiden komputer Taiwan TWCERTCC
Skala paparan dan wilayah
- Saat ini ada sekitar 60.000 perangkat rentan yang terhubung ke internet
- Sebagian besar perangkat rentan berada di Taiwan
- Model DSL6740C mencapai EoL sekitar setahun lalu dan tidak dijual di Amerika Serikat
Respons D-Link
- D-Link menyatakan tidak akan memperbaiki kerentanan tersebut
- Perusahaan merekomendasikan agar perangkat D-Link yang telah mencapai EoL/EOS dibuang dan diganti
- Rekomendasi resminya bukan menerapkan patch, melainkan mengganti perangkat keras
Mitigasi sementara sebelum penggantian
- Pengguna yang belum bisa segera mengganti router setidaknya harus membatasi akses jarak jauh
- Kata sandi akses harus diatur dengan aman
- Karena router merupakan salah satu endpoint yang paling sering menjadi target serangan, langkah-langkah ini perlu dilakukan untuk mengurangi kemungkinan kompromi
1 komentar
Komentar di Hacker News
Saya membawa tautan artikel bagi yang lebih suka membaca daripada menonton video: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
D-Link sudah lama punya rekam jejak merilis perangkat dengan keamanan lemah atau backdoor, jadi orang yang memakai perangkat D-Link kemungkinan besar lebih baik membeli produk lain
Sepertinya D-Link bahkan tidak berhasil merusak switch unmanaged, tetapi melihat sikap mereka terhadap keamanan, saya rasa saya tidak akan membeli D-Link lagi ke depannya
Dalam 10 tahun terakhir saya tidak pernah melihat produk D-Link di toko, online, maupun di lingkungan nyata. Saya cek situsnya dan ternyata mereka masih berbisnis, tetapi sepertinya memang tidak ada yang membeli
Jika mencari alternatif produk dengan dukungan jangka panjang, pengalaman saya hanya baik dengan Ubiquiti(Unifi) dan OpenWRT. Di segmen murah, perangkat yang mendukung OpenWRT memberikan nilai yang sangat bagus, dan sebagian besar kemungkinan akan didukung selama puluhan tahun ke depan
Secara lebih luas, ini bukan hanya soal janji dukungan, tetapi juga reputasi perusahaan dalam merilis perangkat lunak yang solid. Ini soal seberapa besar probabilitas awal hal seperti ini terjadi setelah produk berakhir masa dukungannya
Perangkat lama dengan penyimpanan 4MB atau memori 32MB sudah tidak bisa menjalankan OpenWRT terbaru, dan perangkat dengan flash 8MB atau RAM 64MB juga sedang disingkirkan. Meski begitu, di luar itu OpenWRT memang cenderung mendukung perangkat jauh lebih lama daripada masa akhir dukungan aslinya
https://firmware-selector.openwrt.org/?version=23.05.5&targe...
https://openwrt.org/toh/netgear/wndr3700
Saat membeli router, saya terlebih dahulu mencari model mana yang pada saat itu memiliki dukungan OpenWrt terbaik, lalu mengecek apakah bisa mendapatkan satu atau beberapa unit dengan harga bagus di eBay. Contohnya WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800
Saya juga sedang mengevaluasi perangkat OPNsense, tetapi OPNsense(FreeBSD) tidak kuat di WiFi sehingga perlu dipasangkan dengan WiFi AP terpisah (menjalankan OpenWrt). Saya kurang suka kompleksitasnya bertambah, padahal satu OpenWrt R7800 sudah bisa menangani semua kebutuhan saya saat ini
Tidak masuk akal mengunci firmware router secara komersial. Produsen cukup beralih ke OpenWRT lalu memasang tampilan luarnya sendiri
Karena rilisnya dibuat berdasarkan arsitektur CPU atau chipset, bukan untuk satu perangkat tertentu, rasanya saya belum pernah benar-benar menemui perangkat yang dukungannya terputus sebelum saya menggantinya karena butuh jaringan yang lebih cepat. Misalnya berpindah dari 10/100 ke 1000, dari 802.11bgn ke 802.11n dan 802.11ac
Banyak di antaranya juga didukung OpenWRT
Ini adalah masalah yang berpotensi dicakup oleh Arahan Tanggung Jawab Produk Uni Eropa. Penjual atau importir harus menyediakan pembaruan jika diperlukan untuk menjaga keamanan produk, dan jika tidak, mereka bisa bertanggung jawab atas ganti rugi, termasuk kerugian psikologis
Arahan itu tidak mencantumkan periode spesifik, jadi dari sudut pandang penjual, tampaknya paling baik memasukkan informasi masa pakai produk sejak awal dalam deskripsi produk atau kontrak
Di Jerman sudah ada sistem serupa, dan ada ekspektasi bahwa produk serta aplikasi yang diperlukan untuk menjalankan produk tersebut rata-rata harus diperbarui selama 5 tahun
“Produk menua seiring waktu, dan standar keselamatan yang lebih tinggi muncul mengikuti kemajuan ilmu pengetahuan dan teknologi, sehingga tidak masuk akal membebankan tanggung jawab cacat produk kepada produsen tanpa batas waktu. Oleh karena itu, tanggung jawab harus dibatasi pada periode yang wajar, yaitu 10 tahun sejak produk ditempatkan di pasar atau mulai digunakan (‘periode kedaluwarsa’), tanpa memengaruhi klaim yang sedang berjalan dalam proses pengadilan.”
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
“Saat menempatkan produk dengan elemen digital di pasar, produsen harus memastikan bahwa kerentanan pada produk tersebut ditangani secara efektif sesuai persyaratan esensial dalam Lampiran I Bagian 2 selama masa pakai produk yang diperkirakan atau selama 5 tahun setelah produk dirilis, mana yang lebih pendek.”
Konteks yang melatarbelakangi bug ini bisa dilihat di sini: https://www.youtube.com/watch?v=-vpGswuYVg8 -- secara objektif, ini sudah pada level yang sulit dimaafkan
GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27account_mgr.cgisendiri aman: ia menerima parameter webname,pwlalu melakukan panggilan yang setara denganexeclp(..., "account", "-u", name, "-p", pw);Namun
"account"yang ditulis oleh seorang intern menjalankansprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);Selama bertahun-tahun saya menyimpan sekotak router WiFi lama, dan suatu hari ingin melakukan reverse engineering lalu menulis blog tentang kerentanannya, untuk menunjukkan betapa buruknya kualitas perangkat lunak perangkat yang dibeli di toko elektronik sekitar
Pabrikan berhenti menyediakan pembaruan, sehingga saya harus membeli produk baru setiap 3–4 tahun, dan itu tetap terjadi bahkan ketika saya membeli produk kelas atas
Secara langsung, hampir 10 tahun lalu saya pindah ke Ubiquiti Edge Router, tetapi Ubiquiti juga tidak bekerja baik dalam jangka panjang dan meninggalkan lini EdgeRouter/EdgeMAX. Jadi saya tidak tertarik pada lini router/firewall Unifi, lalu membeli kotak Protectli, memasang coreboot, memakai pfSense, dan akhirnya pindah ke OPNSense
Selama periode ini, saya sampai pada kesimpulan bahwa perangkat jaringan konsumen pada dasarnya sampah. Kalau Anda peduli sedikit saja pada keamanan, sebaiknya jangan dipakai, tetapi bagi orang yang tidak teknis, itu tidak semudah kedengarannya
Banyak hardware lama atau murah bisa dipasangi OpenWRT, jadi saya merekomendasikannya sebagai opsi termurah bagi orang yang sedikit peduli keamanan tetapi tidak ingin membeli hardware baru. Bagi yang ingin melakukannya dengan lebih benar, sebaiknya membeli hardware yang bisa menjalankan OS router yang dipelihara dengan baik seperti pfSense atau OPNSense; dan jika tidak ingin membangun seluruh jaringan SMB, opsi all-in-one WiFi-router-switch juga memungkinkan
Jika Anda punya salah satu model tersebut, ada cara ini
https://openwrt.org/toh/d-link/start
Ini hanya keluhan, dan saya tahu tidak banyak hubungan praktis langsung dengan isi artikel bahwa D-Link mengakhiri dukungan produk, tetapi hal seperti kerentanan bernilai 9,8 atau 9,2 poin pada dasarnya tidak benar-benar ada
Menurut saya, sistem penilaian 0,0–10,0 milik Pitchfork punya lebih banyak sains nyata dibanding CVSS
Sayang sekali UI router MikroTik berada pada level yang hanya cocok untuk pengguna mahir
Kalau tidak begitu, itu akan sempurna. Murah dan pada dasarnya didukung selamanya. Rahasianya tampaknya adalah memakai satu image firmware untuk semua router dengan arsitektur CPU yang sama
Halaman default untuk IP router adalah ini: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
Ini adalah pilihan boros yang dimungkinkan karena mereka tidak perlu bertanggung jawab penuh atas polusi, konsumsi energi, dan sampah
Jika mereka harus menanggung biaya pemulihan lingkungan secara penuh, biaya energi secara menyeluruh, serta biaya pembuangan hardware yang tidak layak secara hati-hati, keputusannya pasti akan berbeda
Agar adil, skor CVE umumnya tampak tidak terlalu berguna untuk menilai dampak nyata dari kerentanan keamanan. Kasus CUPS juga mendapat 9,9 poin, tetapi bagi banyak orang sama sekali tidak relevan
Browser masa kini sepertinya akan memblokir IP privat di URL, tetapi selama 10–13 tahun terakhir jelas ada browser yang memungkinkan NAS masuk botnet hanya dengan mengunjungi halaman web
Saya lebih suka hidup di dunia tempat orang menghabiskan terlalu banyak waktu untuk keamanan