LINUX.ORG.RU

D-link: да, наши роутеры уязвимы, и допускают удалённое выполнение кода. Но, нам пофиг.

 , , , ,


0

1

Сабж

D-Link сообщила, что у нескольких её маршрутизаторов обнаружена уязвимость, допускающая удалённое выполнение кода. Компания не собирается ничего предпринимать: эти устройства достигли установленного ей окончания срока службы, поэтому их предлагается утилизировать, а вместо них приобрести новые. Ранее компания аналогичным образом поступила с устаревшими NAS.

Потенциальные злоумышленники могут воспользоваться уязвимостью, связанной с переполнением буфера стека, и запустить удалённое выполнение кода. Подробностей обнаруженной угрозы D-Link не привела, видимо, чтобы не облегчать киберпреступникам задачу. Тем не менее, оборудование остаётся уязвимым для кражи данных, установки вредоносного и шпионского ПО; оно также способно стать частью ботнета в участвовать в DDoS-атаках. Проблема затрагивает маршрутизаторы следующих моделей: DSR-150, DSR-150N, DSR-250, DSR-250N, DSR-500N и DSR-1000N. Примечательно, что первые четыре из указанных устройств подошли к концу жизненного цикла только в этом году.

Никаких активных действий производитель предпринимать не намерен. «Если продукт достиг окончания [срока] поддержки (EOS) / окончания срока службы (EOL), по нему обычно не оказывается расширенная поддержка или разработка», — говорится в заявлении D-Link. Владеющим указанными устройствами американским потребителям предлагается скидка 20 % на покупку устройств того же бренда. На уязвимые маршрутизаторы можно также устанавливать альтернативные прошивки — это аннулирует гарантию, но в данном случае значения это, видимо, уже не имеет.

Ранее стало известно, что несколько моделей сетевых хранилищ (NAS) от D-Link подвержены уязвимости CVE-2024-10914. Но производитель заявил, что эти устройства также достигли окончания срока службы, и никаких действий компания предпринимать не будет — потребителям рекомендовали купить свежие модели.

Кроссавчеги, чо

★★★★★

Если продукт достиг окончания [срока] поддержки (EOS) / окончания срока службы (EOL), по нему обычно не оказывается расширенная поддержка или разработка.

Так а в чём они не правы? Ресурсы разработчиков не бесконечные, чтобы заместо разработки прошивок новых моделей, писать патчи к антиквариату.

mydibyje ★★★★
()
Ответ на: комментарий от mydibyje

По такой логике в старые ядра бэкпортировать ничего не надо, да и патчи безопасности для неподдерживаемых виндов писать не надо. Но, почему-то крупные корпорации ведут себя по-другому.

tiinn ★★★★★
() автор топика
Ответ на: комментарий от tiinn

А кто-то бекпортирует патчи безопасности на ядра 2.4 или на неподдерживаемую 95 винду? Тут разница может быть только в сроках поддержки (какие у длинка - не знаю).

firkax ★★★★★
()
Ответ на: комментарий от firkax

какие у длинка - не знаю

Указаным в ОП моделям - 10 лет всего.

И аналогия с ядром не подходит, обновить софт ничего не стоит, обновить железо стоит денег.

goingUp ★★★★★
()
Последнее исправление: goingUp (всего исправлений: 1)

Типичное поведение производителя. Любого. Устройство снято с производства и самые последные произведенные девайсы закончили срок гарантии. Какие обновления - хватит, на помойку и бегом покупать новые. В тех же телефонах - купил, ну год (или 3 для дорогущих самсунг флагманов) прилетают обновления и патчи безопасности. А потом - все, баста карапузики.

Qui-Gon ★★★★★
()
Ответ на: комментарий от vbr

В железках начала 2000-х не патчат. У всех есть сроки поддержки, когда они истекают - производитель забывает про изделие насовсем. Сроки разные, но у всех ограниченные.

firkax ★★★★★
()
Ответ на: комментарий от tiinn

крупные корпорации ведут себя по-другому

Можно примеры?
Крупные корпорации не пишут патчи к устройствам у которых наступил EOS.
Интел вон потёр старые дрова со своего сайта. Он подходит под крупную корпорацию?

mydibyje ★★★★
()
Ответ на: комментарий от firkax

Например, судя по документам к DSR-150/A, у него MTBF (часы) 240 000, т.е. 27 лет может пахать, а срок EOS короче этого в два раза, вот это запланированное устаревание неприятно. Тем более что EOS, вроде бы, могут менять задним числом, как следует из формулировки

D-Link may choose to EOS/EOL a product due to evolution of technology, market demands, new innovations, product efficiencies based on new technologies, or the product matures over time and should be replaced by functionally superior technology.

Вот это неприятный сюрприз, не спорю.

mydibyje ★★★★
()
Ответ на: комментарий от tiinn

По первой ссылке патч выпустили в 2019 году для Windows Server 2008, у которого поддержка заканчивалась только в 2020 году, так уж совпало что патч подошел и к домашней хрюшке.
По второй ссылке просто втюхали пользователям свой новый браузер Edge, старый IE не патчили.

mydibyje ★★★★
()
Последнее исправление: mydibyje (всего исправлений: 1)
Ответ на: комментарий от vbr

это полностью на усмотрение пользователя :) если он берет на себя ответственность за пользование железяки сверх срока поддержки, то это его решение.

в законе прав потребителей есть пункт о сроке годности по истечению которого товар считается непригодным к использованию.

правильный пользователь вводит в бухгалтерию амортизацию износа оборудования и по истечению срока списывает старье и заменят изношенное.

pfg ★★★★★
()
Последнее исправление: pfg (всего исправлений: 2)
Ответ на: комментарий от mydibyje

так уж совпало что патч подошел и к домашней хрюшке.

Удивительное совпадение!

По второй ссылке просто втюхали пользователям свой новый браузер Edge, старый IE не патчили.

Я был бы не против, если бы мне в старый роутер докинули поддержку IPv6

tiinn ★★★★★
() автор топика
Ответ на: комментарий от Qui-Gon

В тех же телефонах - купил, ну год (или 3 для дорогущих самсунг флагманов) прилетают обновления и патчи безопасности.

Сейчас уже больше. Флагманы ориентируются на 5-6+ лет, остальные — 3-4 года с двумя-тремя мажорными обновлениями андроида. Это Google, Samsung и Xiaomi, остальных как-то всерьёз воспринимать смысла нет.

anonymous
()
Ответ на: комментарий от Qui-Gon

Надеюсь в каком-нибудь ЕС когда-нибудь допетрят заставлять производителей устройств после окончания сроков поддержки открывать пользователям доступ для самостоятельной модификации прошивки. Все это можно грамотно обернуть в зеленую повестку и уменьшение углеродного следа.

Aber ★★★★★
()
Ответ на: комментарий от firkax

Куда-нибудь, где есть чёткая политика поддержки без сюрпризов. В потребительском сегменте это Mikrotik (очень длительная поддержка, не менее пяти лет со дня покупки, насколько я помню), Keenetic (не менее четырёх лет со дня выпуска модели, но возможны продления полноценной поддержки и обновления с устранением уязвимостей после EoL) и самосборные роутеры (ну, это не для всех, зато поддержка на высшем уровне).

anonymous
()
Ответ на: комментарий от Aber

Там вроде уже догадались обязать обеспечивать доступность запчастей. А вот с прошивкой не факт, что так будет, мало ли что нарушающего регламенты туда зальют пользователи.

anonymous
()
Ответ на: комментарий от anonymous

не правильно. поддержка самосборного роутера продолжается до тех пор пока оно интересно самосборщику :) после этого он говорит «я устал, я ухожу» и самосборка становится свободна как сопля в полете.

пять лет ?? месье, у меня тут до сих пор работает dir-300, купленный хз когда давно. но думаю более 15 лет назад.
естественно если он сломается или начнет глючить, я уже никому никаких претензий не выскажу…

pfg ★★★★★
()
Последнее исправление: pfg (всего исправлений: 1)
Ответ на: комментарий от anonymous

не очень верю. У самсунга было 2 отсилы 3 мажорных обновления андроида на флагманах - далее все. То есть 3 года. И сейчас что-то не очень «старых» флагманов в списке «какие телефоны получат андроид ХХ».

А не флагманы - с чем купил с тем и выбросил, какие такие мажорные обновления.

Впрочем я сейчас сижу на хуавее Р30 про древнем и менять не собираюсь, для него китацы где-то раз в год кидают куммулятивный патч безопасности, да собственно пока хватает.

Qui-Gon ★★★★★
()

Надо продавать железки с наклейками, прошивку нужно обновить, актуальная уязвима и железка не поддерживается производителем и уязвима. Обновления ПО и прошивки не выпускаются и т.д. Но думается такое не делают, не потому-что трудно, а потому-что если принять такой закон, то это тоже как-то ударит на стоимости, хотя по сути такая наклейка может стоить от силы рублей 50.

anonymous_sama ★★★★★
()
Ответ на: комментарий от pfg

Есть конкретный пример серьёзной уязвимости старой циски, которую они не пропатчили? Т.е. одно дело это EOL, другое дело это понимание того, что твоих юзеров щас будут ломать и это надо предотвратить. Тем более, что подобные уязвимости фиксятся исправлением одной строки, это реально работа на день-два опытному разработчику, если исходники не пролюблены.

vbr ★★★★
()
Последнее исправление: vbr (всего исправлений: 1)
Ответ на: комментарий от vbr

В энтерпрайзе не принято использовать что-либо после EoL. Так что ломать будут только злобных буратин и тех, кто использует старое барахло дома. Сроки прекращения поддержки известны заранее.

Есть конкретный пример серьёзной уязвимости старой циски, которую они не пропатчили?

Есть пример такой уязвимости, которую они пропатчили? 🤔

anonymous
()
Ответ на: комментарий от Qui-Gon

iPhone 11 Released 2019, September 20 iOS 13, upgradable to iOS 18.1

Девайс 2019 года обновляется до ОС 2024 года и, очевидно, будет поддерживаться до конца 2025 года как минимум, когда выйдет iOS 19.

Т.е. Эппл обеспечивает 100% полноценную поддержку 6 лет для iPhone 11.

Но даже для версий ОС, которые уже формально не поддерживаются, Apple выпускают обновления безопасности для критичных проблем. К примеру для iOS 12, которая вышла в 2018 году, последнее обновление 12.5.7 было выпущено в 2023 году, почти 4 года спустя окончания поддержки. Т.е. можно было купить iPhone 5S в 2013 году и спустя 10 лет, в 2023 году получить на него обновление безопасности.

А у андроида всё грустно, да…

vbr ★★★★
()

У жигулей до сих пор нет подушек безопасности, а они всё еще колесят по дорогам необъятной.

Самое страшное - производителю на это вообше наплевать. А ведь тут жизни людей.

А вы про какие-то роутеры.

utanho ★★★★★
()
Последнее исправление: utanho (всего исправлений: 1)
Ответ на: комментарий от pfg

поддержка самосборного роутера продолжается до тех пор пока оно интересно самосборщику

Поинт в том, что ты знаешь, с кого спрашивать — с себя.

anonymous
()
Ответ на: комментарий от vbr

да забудьте вы эппл. Если бы иос ставился не на меньше чем 10 моделей айфонов мало отличающихся друг от друга железно а на ту туеву хучу девайсов разных производителей то было бы и у эппла не менее печально.

Qui-Gon ★★★★★
()
Ответ на: комментарий от Polugnom

у андроида никогда не было 7 лет обновления. Основная масса девайсов выкидывается в помойку с той же версией с которой была куплена. Отдельные особо выдающиеся флагманы - при условии если они не попадали в релиз а получали первое обновление через месяц-два после выпуска - получали 3 обновления, обычно - 2.

А про 7 лет это пока сказки про светлое будущее. Пока еще ни один 7-летний телефон на андроиде обновления не увидел, а то что обещают - обещать не значит жениться. Вот когда S24 будет 7 лет - тогда и посмотрим какова цена обещаний.

Qui-Gon ★★★★★
()
Ответ на: комментарий от anonymous

В энтерпрайзе не принято использовать что-либо после EoL

В ентерпрайзе сделано, что после определённого момента всякие диски и прочий зип стоит дороже золота по весу, соответственно все и бегут обновляться, чтоб не разориться. Да и по софту в ентерпрайзе вся это расширенная поддержка обвязана мелким шрифтом и разъяснениями и по факту филькина граммота. Так что там всё те же яйца вид сбоку.

vtVitus ★★★★★
()
Ответ на: комментарий от tiinn

не ведут. на 7-ку никаких патчей не выходит например. более того - где-то году в 2015-2017 из отчетов по уязвимым системам пропали неподдерживаемые. и, думаю, тут одна из причин - сильно некрасиво было, когда очередная дырень в SMBv1 уходила корнями во времена NT4 (если не глубже)…

NiTr0 ★★★★★
()
Ответ на: комментарий от vbr

Есть конкретный пример серьёзной уязвимости старой циски, которую они не пропатчили?

Бгг. А через что ты думаешь кряками фичи в IOS заблоченные открывают? Через астрал?

А цисочные типа энтерпрайзные роутеры в которых линукс (IOS XE) c ядром чуть ли не 2.4 вообще сразу перестали поддерживать и нахер всех послали.

Циска - ещё те ублюдки, на самом деле. Возможно даже хуже D-Link. D-Link хотя бы на багрепорты реагировал, особенно если ты на приличную сумму железок у них покупал, а Циска деньги клянчила сходу, типа это не баг а фича, а изменение фич только за 100500 денег. И это на девайсах под $10К. А ещё Циска врёт не краснея. Да-да, наш Access Server может 100500 ppp подключений без проблем, давайте скорее ваши килобаксы. Поднимаешь, 1000 юзверей, а это убожество уже пакеты теряет. А тебе объясняют, что так и задумано, вот если бы у юзверей трафика не было, то можно 100500 юзверей подключить. А с трафиком сколько - мы не скажем и вообще пошли нахер. Даже ещё более зажравшийся Alcatel как-то более по-людски к покупателям относился.

Сейчас, наверно, дела ещё хуже. И, видимо, это характерно для всех производителей магистрального железа от Huawei до прости Господи Juniper.

Stanson ★★★★★
()

D-link: да, наши роутеры уязвимы

Расскажите пожалуйста логику нумерации версий прошивок домашних роутеров дылинков. А то смотрю - 3.0.1 для DIR-615-какойто-там, что в общем то понятно после 2.5.x. А потом раз, и 1.0.0 у роутеров того же примерно поколения.

По сабжу. Уязвимые прошивки это общественная проблема. И буржуй ни в коем случае не будет ее решать за свои ресурсы. Этож буржуй, он наоборот по своей природе. Обществу самому нужно найти решение и сказать буржую что ему делать.

Например открывать исходники в принудительном порядке по окончании поддержки.
Тут есть как достоинства так и недостатки. Мало устройств осталось - не будет затычек безопасности от ОСС, и наоборот. К тому же, при таком подходе, буржую может оказаться выгоднее держать поддержку вместо открытия кода. Недостаток внезапного открытия уязвимостей через публикацию исходников, это да.

anonymous
()
Ответ на: комментарий от anonymous

Расскажите пожалуйста логику нумерации версий прошивок домашних роутеров дылинков. А то смотрю - 3.0.1 для DIR-615-какойто-там, что в общем то понятно после 2.5.x. А потом раз, и 1.0.0 у роутеров того же примерно поколения.

У них китайские и российские прошивки есть. Поэтому нумеруют по разному. Вот эти DSR, насколько я понимаю, от китайцев. DIR обычно с местной прошивкой.

zent
()