多款知名家用路由器使用老舊Linux核心,連帶藏匿大量安全漏洞

2021-01-14 十輪網

德國知名的弗勞恩霍夫通信協會(Fraunhofer Institute for Communication,FKIE)最新研究顯示,許多知名品牌的家用路由器使用古早而久未更新的Linux作業系統,包含已經公諸於世的漏洞、還把登錄密碼存在固件中,突顯家庭網絡安全堪憂。

這家研究機構分析了全球7個知名廠商,包括華碩、合勤、友訊(D-Link)、Linksys、TP-Link、AVM及Netgear出品的127款家用路由器產品,並以他們自行研發的固件分析工具來分析這些設備固件何時更新、用什麼作業系統、有多少已知重大漏洞、廠商用什麼方法緩解攻擊及多久激活一次、固件鏡像文件是否包含加密密鑰信息,以及是否有什麼寫死(hard-coded)的登錄帳密等等。而研究結果顯示,沒有一臺路由器是沒有漏洞的。

FKIE發現,在127臺受測產品中,有46臺過去一年都沒有發布安全更新。

90%以上的產品使用Linux,但是超過1/3使用的是2.6.36以前的版本,那至少是2011年2月以前的版本。AVM是唯一一家未曾使用Linux 2.6版以前的廠商,半數使用4.4版Linux Kernel。而Netgear、TP-Link有半數使用2.6.36版核心,合勤甚至有25%使用2.6.35版本核心。

老舊作業系統可能帶有許多安全漏洞,促使研究人員計算這些路由器固件鏡像文件中的已知Linux重大安全漏洞。這127臺設備平均有53個重大風險漏洞,即使表現最好的產品,也有至少21個重大風險或348個高度風險漏洞。高度風險最多的是Linksys WRT54GL,有579個,它使用的Linux核心是所有受測產品中最舊。而合勤的Zyxel NBG6816及Zyxel NBG6815,則並列最多重大風險漏洞的產品,漏洞數各有68個。

研究人員也查看家用路由器產品的固件,是否包含私有密鑰可能被黑客訪問。結果顯示,127臺設備中平均洩露的私鑰信息為5種,其中Netgear R6800總共公開了13種信息,為所有產品之冠。只有AVM的固件鏡像文件不會公開任何密鑰信息。

物聯網殭屍病毒Mirai利用寫死(hard-coded)的登錄憑證或密碼來入侵許多聯網設備,因而成為本研究的另一查看標的。華碩、合勤及友訊在內的6成產品固件鏡像文件中,都不包含寫死的登錄憑證和密碼,但仍有50臺包含寫死的憑證,其中16臺還使用廣為人知或極易破解的憑證。最不安全的是Netgear RAX40,使用password、amazon作為登錄密碼。華碩則是唯一在固件鏡像文件中,不存儲任何寫死憑證和密碼的廠商。

至於廠商使用了多少保護嵌入式設備的緩解技術,研究顯示AVM使用的防護最多,而友訊最少。整體而言,研究人員結論AVM最安全,華碩和Netgear在某些方面表現優於友訊、Linksys、TP-Link及合勤。

這份報告或許也反映近日的路由器安全事件。6月底安全廠商ZDI披露79款Netgear R6700系列路由器含有允許黑客執行任意程序的安全漏洞,Netgear在1月就接獲通報,但6個月後仍未完成修補。

相關焦點

  • DNSChanger再度來襲 目標家用/辦公路由器
    12月19日消息,據外媒報導,安全研究人員發現曾經猖獗一時的DNSChanger惡意軟體再次被用於發動大規模惡意攻擊。據悉,攻擊者通過DNSChanger攻擊包針對166種家用或小型辦公路由器型號展開了惡意廣告分發攻擊。
  • 家用路由器怎麼選,360和小米誰更勝一籌?
    話說沒有幾年的時間市面上現在都是千兆路由器的天下了,以前的百兆路由器慢慢開始淘汰了。那在千兆路由器領域裡面的路由器總是動不動都大幾百的花,作為普通家庭來說感覺還是太不划算了呢,今天在這裡就介紹兩款百元級別的家用路由器對比看看怎麼選一個適合自己家的路由器。這次介紹的兩款,一款是360安全路由2 V4雙千兆無線路由器和小米路由器4雙千兆無線家用路由器。
  • TP-Link首次使用英特爾晶片方案製造家用路由器
    TP-Link正在使用英特爾晶片將您的家庭Wi-Fi速度提升至新的高度。TP-Link Archer C2700 Wi-Fi路由器是該公司與英特爾的首次合作,使用英特爾家用Wi-Fi晶片組實現高達1733 Mbps的理論速度。
  • 路由器怎麼設置 普通家用tp-link無線路由器設置
    由於智慧型手機和平板電腦等無線網絡設備大量普及,無線路由器也走進了千家萬戶及大小企業,基本上只要有寬帶覆蓋的地方,就能發現無線路由器發出的WiFi網絡。目前路由器品牌有很多,但是性價比高,很適合普通家庭的要數tp-link了,國內多數家庭都是選擇使用tp-link無線路由器,可能有的家庭用戶不清楚如何設置,下面筆者就來提供一篇tp-link無線路由器設置圖解教程:1、首先是連線,(如下圖)外面進房間的電話線也就是寬帶線,連接到貓上(注意:電話線是2芯的細線)。再用一根8芯的網線連接貓和無線路由器的藍色插口。
  • 你的手機還安全嗎?研究人員詳解蘋果致命漏洞
    據了解,這個漏洞讓攻擊者可通過Wi-Fi遠程控制被入侵設備,還能通過被入侵手機的AirDrop功能任意發送本地文件和照片,與其他iOS設備共享屏幕,甚至可以通過麥克風和攝像頭直接監聽和監視用戶。可以說,這是蘋果有史以來最令人震驚的漏洞之一。  谷歌信息安全團隊此前已經向蘋果方面提交了報告,該漏洞已於今年5月被修復。
  • 家用路由器出現4G和5G兩個信號,手機連5G而電腦連4G會有影響麼?
    昨天有小夥伴在後臺諮詢我一個關於家用路由器的問題,問題內容如下:家裡的路由器出現4g、5g網絡兩個信號,手機電腦連5g而另一手機連4g會有影響麼?在正式解答這個問題之前,我先糾正一個小小的錯誤:家用路由器並不會出現4G和5G兩個網絡信號,大多情況下是2.4G和5G這兩個信號。
  • Linux系統的Linux應該怎麼讀?正確讀法在這裡,很多人都讀錯了!
    3、有人綜合網上和linux自己的讀音,概括出幾個自認為最合適也最通用的讀法:/li'n^ks/(「裡那克斯」)或/'li:nэks/(「裡訥克斯」)或/li'nju:ks/(「裡紐克斯」)。4、這幾個應該是誰都聽得懂的。至於哪個比較正宗,當然是linux的原因。但事實上使用linux哪種讀法的人似乎都不在少數。
  • WiFi6小米路由器AX1800發布 採用高通五核14納米製程
    2020年5月13日,小米路由器發布第旗下二款Wi-Fi6路由器,「小米路由器AX1800」正式面世,售價329元,預售到手價僅需299元。尤其在多設備同時連接的場景下,Wi-Fi 6路由器可以顯著減少數據的延遲和卡頓。小米路由器AX1800可以完美搭配小米10、三星S20等驍龍865平臺的WiFi6手機,以及完美支持內置WiF6技術的蘋果iPhone 11系列的使用,同時小米路由器AX1800也可以向下兼容WiFi5的設備使用。
  • 一文看懂家用路由器該如何選,路由器推薦大全
    反觀當下,大部分家庭使用都是百兆寬帶,甚至更低的寬帶,也就是說,WiFi6對於大部分家庭使用來說,並沒有什麼實質性地提升,WiFi5就綽綽有餘。 另一方面,當下支持WiFi的終端設備也不多,比如手機、平板、電腦等,只有頂級旗艦才支持wifi6,所以使用WiFi6的作用不大。
  • ​華為在Wi-Fi 6和5G兩款路由器上使用自己的晶片
    華為的Wifi AX3和5G CPE Pro 2的兩款新Wi-Fi路由器均採用Wi-Fi 6(WLAN 802.11ax)無線技術,還依賴於專門開發的CPU。第一個是為DSL連接而設計的,而第二個是通過5G無線電模塊連接到網際網路。
  • 惠普家用無線印表機哪款好 無線印表機介紹【詳解】
    惠普這個品牌是很知名的一個品牌了,其品牌生產的電器產品有很多,印表機就是其中一款產品,現在有很多人需要在家中處理公務,所以就要選購一臺在家中使用,近幾年惠普品牌新出了無線的印表機,很受現在年輕白領人士的歡迎。
  • 家用路由器如何選?攻略來了
    反觀當下,大部分家庭使用都是百兆寬帶,甚至更低的寬帶,也就是說,WiFi6對於大部分家庭使用來說,並沒有什麼實質性地提升,WiFi5就綽綽有餘。另一方面,當下支持WiFi的終端設備也不多,比如手機、平板、電腦等,只有頂級旗艦才支持wifi6,所以使用WiFi6的作用不大。
  • 家用無線路由器的設置方法,怎麼設置WiFi密碼?
    雖說寬帶已經很普及了,但是路由器的設置卻很多人都不太清楚,新買一個路由器或者恢復了出廠設置,就不知道該如何設置了。以往我們都是用電腦設置,不過現在很多人都不用電腦了,今天我們來教大家用手機設置家用無線路由器。
  • WPA2 「KRACK」 漏洞簡介與重現
    2017年10月,比利時安全研究員Mathy Vanhoef披露了無線網絡協議WPA2存在高危漏洞,漏洞允許攻擊者監聽AP和接入點STA之間傳輸的Wi-Fi數據流量。作者公布了漏洞驗證演示視頻(詳見參考連結[1]和[2])。
  • 家用攝像頭變偷拍器?網上存在大量買賣監控視頻現象
    這家人使用的攝像頭有回放功能,一個月來何時出門、何時回家、做了什麼,都被臥室裡的攝像頭,同步直播下來。  新京報記者調查發現,大量類似的監控視頻在網上傳播,其背後是一條非法破解攝像頭,買賣、傳播偷拍視頻的黑產鏈條,除家用攝像頭外,一些人還在酒店安裝了針孔攝像頭偷窺他人隱私。
  • 如何設置TPLINK家用路由器
    現在基本上都是寬帶直接入戶,而光纖也已經開始普及,那麼問題來了,如何利用路由器使多臺電腦設備以及手機上網呢?下面介紹一下tplink路由器的設置方法,因為家裡用的是tplink,所以此處以tpllink為例,其他品牌的路由器設置和這個相差不大。買來新的路由器,你需要一臺電腦,一根網線,然後將網線一端接到電腦上,另一端接到無線路由器的任意LAN口,注意是LAN口!
  • IoT坐標系下,智能路由器將畫出一條怎樣的進化曲線?
    擁有大量智能硬體及應用聯網時的安全機制越來越多家電、門禁系統等設備連接網絡,老年人、兒童也對智能終端使用更加頻繁,這時路由器作為網絡樞紐在以前就曾經出現過黑客攻陷路由器用來「挖礦」的新聞,而如果今天路由器因為安全能力不足留下可乘之機,很可能出現的情況是家中智能音箱突然半夜歌唱、掃地機器人突然滿地亂竄,甚至指紋鎖、家用攝像頭這些關乎家人安全與隱私的硬體都有可能出問題。具備綜合管理及拓展個性化服務的能力除此之外,在IoT時代,路由器還有機會承擔起更多的功能。
  • 家用路由器信號分為2.4G和5G,它們的區別是什麼
    (文章來源:弱電智能化) 路由器的選擇要從自身的需求入手,結合自身的實際情況才能選擇一款合適的路由器。 3、選擇路由器還要從可玩性和可用性之間做出選擇。高端路由器網件系列,價格比較貴,但是可以刷各種固件,可以選擇不同的功能,這對於一些深度數碼愛好者是比較實用的。不過,如果你沒有這種需求的話,就沒有必要選擇了,否則的話,真是浪費了這款路由器。只用不玩,是對這款路由器的褻瀆。
  • 面對 KRACK Wi-Fi 漏洞,我們該如何保護自己?
    安全專家馬蒂·范霍夫(Mathy Vanhoef) 昨天公開披露了 WPA2 安全協議上面存在的一個嚴重漏洞 。目前,大多數設備和路由器都依賴於 WPA2 協議來加密 Wi-Fi 流量,所以你很有可能會受到影響。不過,我們先來搞清楚黑客利用 KRACK 漏洞可以做什麼,以及不可以做什麼。
  • 60款流行網絡工具的開源替代選擇
    Vyatta取代的對象:思科路由器Vyatta被多家《財富》500強公司所使用,它讓用戶可以通過任何x86系統來搭建自己的企業級網絡設備。你可以在Vyatta.com找到基於同一技術的商用產品。支持的作業系統:Linux。連結:http://www.vyatta.org/52.