Muchas vulnerabilidades en enrutadores 3G de Huawei más antiguos no se solucionan

Huawei no planea parchear más de una docena de modelos de enrutadores 3G que tienen vulnerabilidades de software graves.

Las fallas podrían permitir a un atacante cambiar la configuración del DNS (Sistema de nombres de dominio), cargar nuevo firmware sin iniciar sesión en el dispositivo y realizar un ataque de denegación de servicio.

Los modelos de enrutadores afectados, distribuidos por ISP en 21 países, ahora se consideran fuera del ciclo de soporte de Huawei, dijo Pierre Kim, un investigador de seguridad que encontró los problemas y enumeró los modelos en su blog.

Los atacantes pueden utilizar las vulnerabilidades del enrutador para redirigir a las personas a sitios web falsos que parecen legítimos, monitorear la navegación web y cometer otras fechorías.

0 segundos de 1 hora, 31 minutos, 37 segundosVolumen 0%Presione el signo de interrogación Mayús para acceder a una lista de atajos de tecladoAtajos de tecladoAtajos de teclado Abrir/Cerrar/ o ?Reproducir/PausarESPACIOAumentar volumen ↑Disminuir volumen↓Buscar hacia adelante→Buscar hacia atrás←Subtítulos activados/desactivadoscPantalla completa/ Salir de pantalla completa fSilenciar/Activar silencioDisminuir tamaño de subtítulos-Aumentar tamaño de subtítulos+ o =Buscar %0-9 Live00:001:31:371:31:37

La investigación de Kim se centró en el modelo B260a de Huawei, que alguna vez fue distribuido por Tunisia Telecom. Sin embargo, el mismo firmware se utilizó en más de una docena de otros modelos de enrutadores, dijo. El firmware analizado por Kim se actualizó por última vez el 20 de febrero de 2013.

Los ISP que distribuyeron los enrutadores de Huawei también modificaron el firmware para proporcionar interfaces de usuario personalizadas, dijo Kim. Dijo que analizó el firmware de los enrutadores Huawei de diferentes ISP y que todos contenían los mismos problemas subyacentes.

Kim descubrió que el B260a también almacena el nombre del administrador y la contraseña en texto sin cifrar en una cookie, que los atacantes podrían leer. También descubrió que era posible obtener la contraseña del Wi-Fi del enrutador sin autenticación.

En resumen, el enrutador estaba «en general mal diseñado y con muchas vulnerabilidades», escribió.

Huawei fue notificada de los problemas en agosto y respondió rápidamente, pero dijo que no planeaba distribuir parches.

Incluso si la empresa quisiera parchear, sería difícil ya que los ISP distribuyen el firmware para los enrutadores. Huawei no ofrece una copia en su sitio web, dijo Kim en una entrevista por correo electrónico.

«Por eso es muy difícil actualizar este tipo de dispositivo», afirmó.

El artículo de Kim decía que los enrutadores se distribuyeron en Argentina, Armenia, Austria, Brasil, Chile, Croacia, Dinamarca, Ecuador, Estonia, Alemania, Guatemala, Jamaica, Kenia, Mali, México, Níger, Portugal, Rumania, Eslovaquia, Suecia y Túnez.

Todos los modelos afectados brindan servicio de Internet a través de una tarjeta SIM, que se inserta en el dispositivo, lo que los hace ideales para lugares con conectividad por cable deficiente o inexistente.

Es posible que Huawei tenga pocos incentivos económicos para actualizar los enrutadores más antiguos, ya que ha lanzado modelos más nuevos al mercado, dijo Kim.

«Realmente pensé que Huawei lanzaría parches de seguridad y creo que deberían parchear estos enrutadores», dijo. “Ahora soy consciente de que vivimos en un mundo capitalista. No ganarán dinero parcheando dispositivos ‘viejos’”.

No fue posible contactar inmediatamente a funcionarios de Huawei para hacer comentarios.

Noticias

Deja un comentario