Heise Security: Millionen Geräte über UPnP angreifbar

simfes

Mitglied
Mitglied seit
6 Jan 2008
Beiträge
448
Punkte für Reaktionen
0
Punkte
16
Quelle: http://www.heise.de/security/meldung/Millionen-Geraete-ueber-UPnP-angreifbar-1793625.html

Testtool: http://www.rapid7.com/resources/fre...ownloads/universal-plug-and-play-jan-2013.jsp

Achtung: Das Tool benötigt aktuelles JRE via http://java.com/de/download/index.jsp Wenn das aus verständlichen Gründen momentan mal wieder nicht installiert sein sollte, läuft es leider nicht. Scans auf das eigene Netzwerk von innen heraus sind wohl teilweise möglich, sofern man über die öffentlich IP geht.

Für Fritz!Boxnutzer: Es besteht derzeit scheinbar keine Gefährdung für 7390er, 7270er und 7170er, zumal uPnP per default ja eh erstmal aus ist. Wer andere Boxen hat könnte den Test mit aktivierter uPnP-Funktion ja mal machen und entsprechende Ergebnisse posten.
 
Bei solchen Meldungen sträuben sich mir (mal wieder) die Nackenhaare.
Welcher Routerhersteller lässt denn zu, dass UPnP über die WAN-Schnittstelle kontrolliert werden kann?

Ich weiß, die Antwort ist ellenlang. Die Frage war auch rein rethorisch, denn es gibt ausreichend unzureichend konzipierte Routerkonfigurationen. :(
Andererseits gibt es auch bei 7170-Betreibern ausreichend viele User, die mal eben ein Riesenloch in ihre "Router-Wand" reißen, weil sie versuchen, per Noscript-Tricks an LAN1 ein Modem zu betreiben und ihr gesamtes Netz damit ins Internet öffnen.
Naja, da braucht man kein UPnP-Trick mehr, um Daten einzuschleusen, das ermöglichen die User ja schon freiwillig.
 
Ich stimme dir zu. Obwohl ich eine ganze Weile mal durchaus Verfechter von UPnP war. Wobei ich den grundsätzlichen Ansatz des SSDP-Protokolls bis heute nicht per se schlecht finde, im Gegenteil.
 
UPnP im LAN - wer's mag... Es hat für unerfahrene User was für sich, ich persönlich habe es nicht aktiv, weil auch das eine Sicherheitslücke darstellen kann.
Aber UPnP am WAN-Anschluss? Welcher Hersteller so einen Unsinn macht, gehört per Peitsche aus den Läden vertrieben.
 
Der Mediaserver aktiviert aber UPnP/DLNA sehr wohl, auch wenn man z.B. "Änderungen der Sicherheitseinstellungen über UPnP ..." nicht gestattet hat.
Leider sagt der Scanner gar nichts darüber aus, ob port 1900 von innen oder außen überhaupt erreichbar ist. Ein einfacher Portscan auf 1900 bringt Klarheit: vom LAN "closed" und vom WAN "filtered".
Auch wenn "Änderungen der Sicherheitseinstellungen über UPnP" und MediaServer deaktiviert sind, anwortet meine Fritzbox immer noch auf UPnP-Discovery als "Internet Gateway".

Bei UPnP/SSDP kommt mir in der Firma immer echt das Grausen, wenn sich Drucker oder was auch immer ungefragt installieren, zum Glück kann man das alles abschalten.
 
Die reine Antwort im Stil von "Hallo, ich bin ein Internet Gateway" ist in meinen Augen erstmal unkritisch. Finde ich sinnvoller als dieses künstliche "stealth", das man bei einigen Geräten immer noch einstellen kann.
"Ich bin zwar da, sage dir aber nicht was ich bin" kann m.M.n. eher noch Begehrlichkeiten wecken.
 
Kostenlos!

Statistik des Forums

Themen
248,872
Beiträge
2,303,459
Mitglieder
378,532
Neuestes Mitglied
Nik320