Quantcast
Aktuelles
Digital Eliteboard - Das Digitale Technik Forum

Registriere dich noch heute kostenlos, um Mitglied zu werden! Sobald du angemeldet bist, kannst du auf unserer Seite aktiv teilnehmen, indem du deine eigenen Themen und Beiträge erstellst und dich über deinen eigenen Posteingang mit anderen Mitgliedern unterhalten kannst! Zudem bekommst du Zutritt zu Bereichen, welche für Gäste verwehrt bleiben

Registriere dich noch heute kostenlos, um Mitglied zu werden! Sobald du angemeldet bist, kannst du auf unserer Seite aktiv teilnehmen, indem du deine eigenen Themen und Beiträge erstellst und dich über deinen eigenen Posteingang mit anderen Mitgliedern unterhalten kannst! Zudem bekommst du Zutritt zu Bereichen, welche für Gäste verwehrt bleiben

OpenDreamBox 2.0 - Sicherheitslücke im WebAdmin module

nitro123

Newbie
Registriert
25. Januar 2018
Beiträge
3
Reaktionspunkte
2
Punkte
3
Ich kam ich sah ich hackte...

So ist es nun mein erster post in diesem Forum.
Ich habe leider feststellen müssen das es sehr viele DreamBoxen in Deutschland und Weltweit gibt die leider nicht upgedatet werden.... (einfach nur googeln reicht, bzw. über IOT such-schienen zu finden )

Und so ist es bei 90% der über ip erreichbaren Kisten möglich auf verschiedener Art und wissen sich ein root Zugang zu verschaffen und es in allen Variationen zu missbrauchen.

So ist z. B. am 2017-09-04 eine sicherheitlücke bekanntgeworden die alle User betreffen könnt die nicht über eine neustes update verfügen und zusätzlich so unvorsichtig sind und Ihre Dreambox mit solchen Modulen exposen.

Hier möchte ich auf den CVE-2017-14135 besonders hinweisen da es gar nicht so lange her ist das dieser gemeldet wurde.

Wenn also jemand das webadmin Module installiert hat ist es möglich root befehle auszuführen.
Testen könnt ihr das mal schnell in lokalem Netzwerk in dem ihr z. B. ein einfaches ls Kommando ausführt
dazu bitte:



Auch wenn ihr eure Box nicht nach außen frei gibt ist es gefährlich, den ein Trojaner, jemand der Zugang zu eurem wifi hat könnte dies auch ausnutzen.

Also immer schön "sudo apt-get update" und "sudo apt-get upgrade"
schönen Gruß
nitro.

kann es leider nicht mehr editieren sollte zum testen heissen:
ls
 
Zuletzt bearbeitet von einem Moderator:
Ich habe Deinen Beitrag mal freigeschaltet, mir ist nicht klar, was Du uns sagen willst!

Gegebenfalls kann es interessant sein! Mal sehen, was die Mods und User sagen, mit den Hack!
 
Eigentlich wollte ich damit sagen das ich SEHR viele dreamboxen im Netz befinden deren User sich nicht über die Sicherheit Gedanken machen und wie einfach es ist jemanden zu hacken.
Und seine dreambox als ein teil eines Bootnetzes zu verwenden.
Ich hoffe doch sehr das die Sicherheit die User hier interessiert :) und bin auch bereit alle immer auf dem neusten Stand der dinge zu halten.
wenn nicht lasse ich es :)
Gruß
 
Zuletzt bearbeitet von einem Moderator:
dann ist alles gut :)
hier ein beispiel einer box (den Inhaber habe ich schon Benachrichtigt) die ich in wenigen Sekunden im Netz gefunden habe

Du musst Regestriert sein, um das angehängte Bild zusehen.

gruß
nitro
 

Anhänge

Du musst angemeldet sein, um die Anhangsliste zu sehen.
Zuletzt bearbeitet von einem Moderator:
Zurück
Oben