InicioInfo0day airOS remote root

0day airOS remote root

Info12/29/2011
Citaré textual según la fuente de donde encontre esto:airOS Full Disclosure - remote root 0dayHace algunos dias, pude ver en seclist.org, un comentario sobre una falla en airOS, el OS de algunos devices DSL wireless, aprovechando una falla de lighttpd, se podia acceder a una interfaz gui, la cual deja ejecutar ordenes, subir y bajar archivos, ademas de aplicar chmod.Paso algunas imagenes y a continuacion explico algo mas:Bueno, ahora veamos un poco esto. El OS corre linux mips, con uclibc, y las cosas basicas.El riesgo de esto, no es solo que puedan de forma remota reiniciar o apagar el modem, ademas de hacer un rf -rf /, sino que se puede subir un bot o shell usando netcat, para entre todos, conformar una botnet, meterlos en un irc, y dar ordenes de hacer DDoS, ademas de por ejemplo, plantar un sniffer de red y robar datos salientes de los clientes / usuarios / empresas que usan este modem.La cantidad de cosas que se puede hacer es dependiendo de que:Contamos con un kernel linuxuclibcsh~ 4mb de espaciorootEl tema de esto, es que el mismo disclosure en seclist, se sugiere eso, programar un bot en C o ASM quiza, para subirlo y tener una botnet, y observe que algunas personas estaban usando estos modem con fines propios mas alla del PoC, asi me decidi a hacer esta entrada de blog y de paso ir apagando los modem para alertar de alguna forma a la gente que los este usando.Esta falla se soluciona updateando el firmware a la version 5.3.5 terminada hace unos dias por ubiquity.Reflexion:A veces la seguridad no depende del OS que usemos, tampoco de las cosas que hagamos, el navegador, sino de dispositivos fisicos, como es este caso, donde uno se ve "atado" a su ISP, y nadie envia un mail del ISP avisando que tu modem puede estar formando parte de una botnet, cuantos devices mas habra que tienen vulnerabilidades y aun no se sabe o no se mostro?, muchos.Por mi parte, recomiendo que cada tanto actualicen el firmware de sus router, del modem si se puede y que chequeen todo lo posible desde fuera de su red, teniendo su numero de IP.La fuente original del problema, se encuentra en esta URL:http://seclists.org/fulldisclosure/2011/Dec/419Saludos a todos, espero que tomen recaudos los que poseen estos aparatitos, proximamente version en ingles.
Datos archivados del Taringa! original
0puntos
105visitas
0comentarios
Actividad nueva en Posteamelo
0puntos
4visitas
0comentarios
Dar puntos:

Dejá tu comentario

0/2000

Autor del Post

s
Usuario
Puntos0
Posts18
Ver perfil →
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.