Re: adsl modems onveilig?
Maarten te Paske wrote:
> On Thu, 17 Feb 2005 18:45:56 +0100, Bastiaan Welmers wrote:
>
>
>>Als een modem gewoon NIET naar buiten toe open staat WIL je niet eens
>>een wachtwoord op het ding in stellen. Die kan je alleen maar vergeten.
>
>
> Ik begrijp uit het verhaal van Versatel dat het "probleem" onder andere
> bestond bij wireless adsl modems.
Wireless modems (de meesten vrees ik) staan dus wel (heel letterlijk
zelfs) "naar buiten open". ;-)
--
Adriaan
Re: adsl modems onveilig?
Bastiaan Welmers wrote:
>
> Is het niet een kwestie van de software van het ding goed instellen
> zodat ie nimmer naar buiten toe voor server zou kunnen gaan spelen?
Het een bug waardoor het ding naar buiten open staat.
> speedtouch doet dat namelijk gewoon NIET. Enigste wat ie zou kunnen doen
> is poorten forwarden naar het interne netwerk. Dat zou voor alle modems
> moeten gelden. Ik begrijp niet waarom een modem zo gemaakt /
> geprogrammeerd zou worden dat ie naar buiten toe een open telnet
> verbinding heeft. Ik vind het allemaal een beetje een vreemd en vaag
> verhaal.
Het _kan_ handig zijn de mogelijkheid te hebben je modem (zeker als die
ook als router fungeert) romote te configgen. Toen ik op kamers ging
wonen heb ik mijn router bij mijn ouders thuis (waar mijn server staat)
toegankelijk gemaakt voor het IP adres dat ik in mijn nieuwe huis had.
--
Adriaan
Re: adsl modems onveilig?
Moguh
Adriaan wrote:
> Wireless modems (de meesten vrees ik) staan dus wel (heel letterlijk
> zelfs) "naar buiten open". ;-)
Incl die in de Londense city.
Een ritje met een taxi en een laptop kan hier een paar miljard
opleveren.
Vr.Gr,
Rob
--
+----------------------------------------------------------------------+
| De Nederlandse regering is een gevaar voor de rechtsorde |
+----------------------------------------------------------------------+
Re: adsl modems onveilig?
"dgfg" <hggt@hotmail.com> wrote:
| verkocht hebben geen beveiligingsprobleem. Inmiddels heeft Versatel
| alle telnetpoorten op haar netwerk gesloten om dit beveiligingsrisico
| af te wenden en tot op heden is er geen misbruik geconstateerd.
Dit is bullshit, de modems zijn op dit moment nog gewoon bereikbaar
via telnet. Ik heb het eerste versatel.nl IP nummer uit mijn web
server log gepakt, en daar kom ik op zowel de officiele telnet poort
23 als op poort 254 gewoon binnen. Op poort 254 zelfs zonder password!
--
Dick Streefland //// Altium BV
dick.streefland@altium.nl (@ @) http://www.altium.com
--------------------------------oOO--(_)--OOo---------------------------
Re: adsl modems onveilig?
"ace" <.> wrote in message news:42144cb8$0$50105$a344fe98@news.wanadoo.nl...
>
> Internet in handen van GeenStijl!
> Zoals al aangekondigd heeft GeenStijl de afgelopen dagen onderzoek gedaan
> naar de veiligheid van adsl-modems in Nederland. En zoals we al lieten
> doorschemeren, zijn de resultaten om te huilen. Minimaal 80.000
> adsl-gebruikers lopen het risico dat hun modem wordt platgelegd, danwel
> grondig wordt vernield. Ook is het mogelijk nepsites te bouwen en zo
> creditcardinformatie of telebanking informatie af te vangen. Zo'n beetje
> alle modems, voorzien van de Conexant-chipset zijn kwetsbaar, omdat de
> beveiliging van deze types aan het kinderlijke grenst. Deze modems
bevinden
> zich in het onderste prijssegment en worden bijvoorbeeld door Versatel en
> CAI Westland standaard aan de klant geleverd. Het gaat in ieder geval om
de
> merken E-tech en Sweex, maar er zijn tientallen (fantasie)merken die
> eveneens gebruik maken van deze chipsets. Waarschijnlijk zijn er veel meer
> providers die deze modems aan klanten leveren.
>
Ik heb idd zo'n Sweex modem waarvan de software altijd poort 21 (Telnet)
open laat staan. Als je er naar toe Telnet kan krijg je een mooi karakter
gebaseerd menu. Ik heb dat zelfs aangekaart bij ze maar ze weigeren domweg
een firmware upgrade te doen. Ik heb toen maar een extreem veilig password
ingesteld (combinatie van cijfers en latters, upper en lowercase, 12
posities). Dat zal ze wel ff buiten houden neem ik aan.
Re: adsl modems onveilig?
Adriaan schreef :
> Bastiaan Welmers wrote:
>>
>> Is het niet een kwestie van de software van het ding goed instellen
>> zodat ie nimmer naar buiten toe voor server zou kunnen gaan spelen?
>
> Het een bug waardoor het ding naar buiten open staat.
>
Nah....een bug is een groot woord. Meer een verkeerde instelling af
fabriek. Net zoiets als dat IIS van Microsoft pas veilig is nadat je
het behoorlijk hebt geconfigureerd.
> Het _kan_ handig zijn de mogelijkheid te hebben je modem (zeker als die ook
> als router fungeert) romote te configgen. Toen ik op kamers ging wonen heb ik
> mijn router bij mijn ouders thuis (waar mijn server staat) toegankelijk
> gemaakt voor het IP adres dat ik in mijn nieuwe huis had.
Maar dan heb je natuurlijk wel (minimaal) een password er op gezet, en
het niet zo open en bloot laten staan....
Re: adsl modems onveilig?
On Thu, 17 Feb 2005 23:28:56 +0100, Maarten te Paske
<usenet@tepaske.net.invalid> wrote:
> Dat die modems standaard aan de buitenkant via telnet en http
> benaderbaar zijn is niets mis mee.
Pardon? Geef eens één goede reden waarom een modem *standaard* van
_buiten_ af (dus internet)
wagenwijd open zou moeten staan. Ik kan alleen maar bedenken dat dat
ontzettend stom is.
Stel je voor dat ze dat met server operating systems ook zouden doen, na
een standaard install vanaf ssh zonder wachtwoord root toegang.
/Bastiaan
Re: adsl modems onveilig?
On Fri, 18 Feb 2005 01:01:42 +0100, Adriaan <usenet.adriaan@xs4all.nl>
wrote:
>
> Het _kan_ handig zijn de mogelijkheid te hebben je modem (zeker als
> die ook als router fungeert) romote te configgen. Toen ik op kamers
> ging wonen heb ik mijn router bij mijn ouders thuis (waar mijn server
> staat) toegankelijk gemaakt voor het IP adres dat ik in mijn nieuwe
> huis had.
Zo'n sitatie heb ik ook inderdaad, er staat echter een ssh server achter
en als ik in de modem moet dan ssh ik eerst naar die server en telnet
vervolgens naar de modem. De modem zelf blijft naar buiten toe potdicht.
Want wie zegt dat de login-procedure van die dingen veilig is en blijft?
Misschien is het wel heel makkelijk om middels hameren of andere
methodes toegang te krijgen tot het ding. Ik vind één remote shell
server en OS veilig en up2date houden wel genoeg.
Groeten, Bastiaan, heeft al eens meegemaakt dat een modem zomaar ineens
een ander wachtwoord heeft gekregen en 'm dus hardwarematig had moeten
resetten (+ alles opnieuw instellen, grr)
Re: adsl modems onveilig?
The carbonbased lifeform Henk Boonsma inspired nl.internet.providers with:
>
> een firmware upgrade te doen. Ik heb toen maar een extreem veilig password
> ingesteld (combinatie van cijfers en latters, upper en lowercase, 12
> posities). Dat zal ze wel ff buiten houden neem ik aan.
En jij denkt dat het slim is om de helft van de info die "ze" nodig
hebben openbaar te maken?
Tsk.
Theo
--
theo at van-werkhoven.nl ICQ:277217131 SuSE Linux
linuxcounter.org: 99872 Jabber:gurp at nedlinux.nl AMD XP2100+ 512MB
"Two of the most famous products of Berkeley are LSD and BSD.
I don't think that this is a coincidence" --Anonymous
Re: adsl modems onveilig?
"Theo v. Werkhoven" wrote:
> > Ik heb toen maar een extreem veilig password
> > ingesteld (combinatie van cijfers en latters, upper en lowercase, 12
> > posities). Dat zal ze wel ff buiten houden neem ik aan.
> En jij denkt dat het slim is om de helft van de info die "ze" nodig
> hebben openbaar te maken?
> Tsk.
Het geeft niet. Die combinatie van 12 cijfers en latters ontdekken "ze"
toch nooit. :-p
--
Erik.
Re: adsl modems onveilig?
On Sat, 19 Feb 2005 00:39:52 +0100, Bastiaan Welmers wrote:
> On Thu, 17 Feb 2005 23:28:56 +0100, Maarten te Paske
> <usenet@tepaske.net.invalid> wrote:
>
> > Dat die modems standaard aan de buitenkant via telnet en http
> > benaderbaar zijn is niets mis mee.
>
> Pardon? Geef eens één goede reden waarom een modem *standaard* van
> _buiten_ af (dus internet)
> wagenwijd open zou moeten staan. Ik kan alleen maar bedenken dat dat
> ontzettend stom is.
Welnee, het is gewoon ontzettend stom om het default wachtwoord niet te
wijzigen.
> Stel je voor dat ze dat met server operating systems ook zouden doen, na
> een standaard install vanaf ssh zonder wachtwoord root toegang.
Het een staat los van het ander. Als ik een gemiddeld unix systeem pak
draait deze na installatie een sshd die luistert op al z'n interfaces. Als
de root user een lege passphrase of password heeft zit daar de fout.
Maarten
--
http://maarten.tepaske.net/
Re: adsl modems onveilig?
Theo v. Werkhoven wrote:
> The carbonbased lifeform Henk Boonsma inspired nl.internet.providers
> with:
>>
>> een firmware upgrade te doen. Ik heb toen maar een extreem veilig
>> password ingesteld (combinatie van cijfers en latters, upper en
>> lowercase, 12 posities). Dat zal ze wel ff buiten houden neem ik aan.
>
> En jij denkt dat het slim is om de helft van de info die "ze" nodig
> hebben openbaar te maken?
> Tsk.
( 10 + 26 + 26 ) ^ 12 als ik het goed uitreken, 3.2 x 10 ^ 21
mogelijkheden.
--
John Bokma
Voorbeeldscripts in Perl: http://johnbokma.com/perl/
Ervaren Perl / Java programmeur beschikbaar: http://castleamber.com/
Tevreden opdrachtgevers: http://castleamber.com/testimonials.html
Re: adsl modems onveilig?
Thin White Duke wrote:
> Adriaan schreef :
>
>> Bastiaan Welmers wrote:
>>
>>>
>>> Is het niet een kwestie van de software van het ding goed instellen
>>> zodat ie nimmer naar buiten toe voor server zou kunnen gaan spelen?
>>
>>
>> Het een bug waardoor het ding naar buiten open staat.
>>
>
> Nah....een bug is een groot woord. Meer een verkeerde instelling af
> fabriek.
Wat ik uit andere berichten hier opmaak is dat het niet mogelijk is om
die modems dicht te zetten. Dat is mijns inziens toch wel een vrij
serieuze bug.
--
Adriaaan
Re: adsl modems onveilig?
The carbonbased lifeform Erik Baas inspired nl.internet.providers with:
> "Theo v. Werkhoven" wrote:
>
>> > Ik heb toen maar een extreem veilig password
>> > ingesteld (combinatie van cijfers en latters, upper en lowercase, 12
>> > posities). Dat zal ze wel ff buiten houden neem ik aan.
>
>> En jij denkt dat het slim is om de helft van de info die "ze" nodig
>> hebben openbaar te maken?
>> Tsk.
>
> Het geeft niet. Die combinatie van 12 cijfers en latters ontdekken "ze"
> toch nooit. :-p
Beetje naïef zullen we maar zeggen.
Theo
--
theo at van-werkhoven.nl ICQ:277217131 SuSE Linux
linuxcounter.org: 99872 Jabber:gurp at nedlinux.nl AMD XP2100+ 512MB
"Two of the most famous products of Berkeley are LSD and BSD.
I don't think that this is a coincidence" --Anonymous
Re: adsl modems onveilig?
>>>>> Erik Baas <ejbaas@gmail.com.invalid> (EB) schreef:
>EB> "Theo v. Werkhoven" wrote:
>>> > Ik heb toen maar een extreem veilig password
>>> > ingesteld (combinatie van cijfers en latters, upper en lowercase, 12
>>> > posities). Dat zal ze wel ff buiten houden neem ik aan.
>>> En jij denkt dat het slim is om de helft van de info die "ze" nodig
>>> hebben openbaar te maken?
>>> Tsk.
>EB> Het geeft niet. Die combinatie van 12 cijfers en latters ontdekken "ze"
>EB> toch nooit. :-p
Vooral die "latters" niet :=)
--
Piet van Oostrum <piet@cs.uu.nl>
URL: http://www.cs.uu.nl/~piet [PGP]
Private email: piet@vanoostrum.org