W oprogramowaniu LiveBoksa (jednego z urządzeń dostępowych oferowanych w ramach usługi Neostrada Telekomunikacji Polskiej) wykryto błąd, który może posłużyć do przeprowadzenia ataku DoS - donosi CERT Polska.
Specjaliści z CERT-u poinformowali, że luka znaleziona dostała w standardowo zainstalowanej w Liveboksie aplikacji Galaxy FTP Server (wersja 1.0 - patrz też "Livebox tp zabezpieczony"). Znajduje się ona w funkcji odpowiedzialnej za przetwarzanie danych wprowadzanych przez użytkownika i pozwala na wywołanie błędu przepełnienia bufora i przeprowadzanie ataku Denial of Service (jego efektem może być zawieszenie urządzenia). Niewykluczone, że luka umożliwia także zdalne uruchomienie złośliwego kodu.

Na szczęście niebezpieczeństwo jest ograniczone, ponieważ taki atak może zostać przeprowadzony jedynie z lokalnej sieci. Na razie nie ma dostępnej aktualizacji rozwiązującej problem - w związku z tym CERT zaleca skonfigurowanie urządzenia tak, by nie było możliwe zarządzanie nim spoza sieci LAN oraz włączenie w sieci bezprzewodowej standardu WPA lub WPA2.

Więcej informacji: CERT Polska.


Komentarze (12)

  • dercon
  • 2008-03-07 17:07:06

nie zmienia to faktu ze wiekszym problemem jest swiadomosc uzytkownikow ktorym oferuje sie usluge taka jak neostrada tp; 90% z nich nie ma pojecia o podstawach zabezpieczenia oprogramowania przed nieautoryzowanym dostepem, nie mowac juz o lataniu oprogramowania strujacego zaawansowanym modemem adsl

  • Rafi
  • 2008-03-07 17:28:06

Livebox domyślnie skonfigurowany z WEP to jedna wielka dziura.

  • Ajnsztajn
  • 2008-03-07 19:17:48

Ano ;) Kumpel mi opowiadał, jak w obliczu możliwości likwidacji jego sieci zaczął włączać się do okolicznych liveboxów i sprawdzać, na którym ma najlepszy transfer ;) Ostatecznie sieci mu nie zlikwidowali, więc nie musi fałszować MACa i korzystać z cudzego łącza, ale...

  • student
  • 2008-03-07 19:33:21

w srod moich znajomych jest dosc popularna korzystanie z "nieplatnego" dostepu do internetu... uwazam to za niemoralne... i wiadomo niezgodne z prawem... ale az mnie denderwuje jak ktos sobie sieci nie zabezpiczy chociaz lista mac´ow... wiadomo, ze to malo skuteczne... ale moge sie zalozyc, ze te "blondynki", ktore sie podpinaj pod czyjes lacze na zasadzie wyszukaj i polacz, skutecznie by to odstarszylo... az mi sie nie chcialo wierzyc, ze tak latwo jest taka siec zlapac...

  • ~gość
  • 2008-03-07 20:56:15

ale mi dziura, ja chodzę i dla sportu podpinam sie pod liveboxy ludzi z osiedla jak mi sie nudzi..

  • Specu
  • 2008-03-08 00:19:21

livebox to jedna wielka pomyłka. jeśli działa wpa, to juz cud. forwarding, qos, routing zdalny i lokalny, nat i cała reszta tego co na codzien sie uzywa - zero. jeśli już działa to połowicznie, ale zazwyczaj nie działa. sygnał kiepskiej jakości (nawet na b+g). poprostu syf kiła i mogiła... o wiele lepiej kupic se najprostszego asmaxa, linksysa czy nawet d-linka, niż ten badziew sagema.

  • iss
  • 2008-03-08 07:51:19

"w srod moich znajomych jest dosc popularna korzystanie z "nieplatnego" dostepu do internetu... uwazam to za niemoralne... i wiadomo niezgodne z prawem" Dlaczego niezgodne z prawem? Jeśli nie przełamują zabezpieczeń, a jedynie korzystają z otwartych sieci, to wszystko jest legalne. BTW IANAL

  • ramirez
  • 2008-03-08 10:12:14

LB nie obsługuje WPA2, sprawdzajcie newsa zanim go skopiujecie

  • ~gość
  • 2008-03-08 17:31:53

@iss dlatego, ze narazasz na straty osobe, ktora zakupila te usluga, a nie wyrazila zgody na korzystanie ze swojego lacza... jesli zostawiasz otwarte drzwi w domu, a ktos Cie okradnie tzn. ze zaprosiles wlamywacza, czyli jak go zlapia to nie masz miec pretensji:p.

  • iss
  • 2008-03-09 15:43:43

@anonim Rozgłaszanie SSID jest właśnie zaproszeniem.

  • xyz
  • 2008-03-15 16:53:45

[Pią 15:41] +0in: To nie ja odkrylem tylko kolega.. Oin nie wiem, ale raz mowisz co innego a raz co innego na jedno to nie ladnie ze komus kradniesz czyjas prace ! sam napisales ze to nie twoje odkrycie jak pisales to na Devilteam jeszcze przed ujawnieniem tej luki, a teraz przypsiales to sobie. Zastanow sie troche

  • rime
  • 2009-01-08 23:14:54

Aby wlamac sie do liveboxa ze standardowymi ustawieniami (WEP + wlaczony filtr MAC), trzeba sie troche nasilic. Zmiana szyfrowania na WPA to juz sporo w przypadku tego nazwijmy to delikatnie - ''urzadzenia''. Cale szczescie moj sasiad o tym nie wie...

reklama

Popularne produkty

Nokaut

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin
Polityka prywatności - Serwis zgodny z ASME
Serwisy IDG - Reklama -
© Copyright 2011 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001