Anzeige:
Dienstag, 29.01.2013 17:36

Schwere Sicherheitslücken in UPnP: Millionen Geräte für Hacker-Angriffe anfällig

aus den Bereichen Computer, Sonstiges

Der US-Sicherheitsspezialist Rapid7 warnt vor immensen Sicherheitslücken in dem weit verbreiteten Netzwerkstandard Universal Plug and Play – kurz UPnP. Dieser dient zur einfacheren Identifikation beziehungsweise Ansteuerung kompatibler Geräte in einem Netzwerk und erlaubt etwa das unkomplizierte Abspielen von Musik über das heimische WLAN. Der ursprünglich von Microsoft eingeführte Standard wird mittlerweile von nahezu jedem netzwerkfähigen Gerät nativ unterstützt, darunter Router, Drucker, Medien-Server, Kameras, Netzlaufwerke oder auch Smart TVs.

Anzeige

"Schockierende" Ergebnisse

Seit 1999 verantwortet das sogenannte UPnP Forum, ein Zusammenschluss von knapp 1.000 Unternehmen, die Weiterentwicklung. Millionen von UPnP-Geräten seien daher prinzipiell für die zahlreichen gefundenen Schwachstellen anfällig, warnt Rapid7 in einem Blog-Beitrag unter Bezugnahme auf ein mehrmonatiges Forschungsprojekt zur Sicherheit von UPnP-Geräten. Die gefundenen Ergebnisse seien "schockierend", betont HD Moore, Chief Technology Officer (CTO) des Unternehmens.

Sämtliche Details sind in einem seit Dienstag kostenlos verfügbaren Whitepaper mit dem Titel "Security Flaws in Universal Plug and Play: Unplug, Don't Play" (PDF) zusammengefasst. Darin beschreibt Rapid7 drei Gruppen von schweren Sicherheitslücken des UPnP-Protokolls sowie der populärsten UPnP-Software-Bibliotheken, die es potenziellen Angreifern etwa ermöglichen, die Kontrolle über betroffene Geräte zu übernehmen sowie unbemerkt Dateien zu stehlen, Passwörter auszuspähen oder einzelne Komponenten wie etwa Webcams zu steuern. In Versuchen sei es gelungen, über das Internet 40 bis 50 Millionen Geräte ausfindig zu machen, die sich als anfällig für mindestens eines der drei möglichen Angriffsszenarien erwiesen hätten, heißt es. Die Liste umfasse insgesamt 6.900 verschiedene Modelle von mehr als 1.500 Anbietern. Brisant: Bei vielen dieser Geräte ist UPnP bereits ab Werk aktiviert - oft ohne Wissen ihrer Nutzer.

UPnP im Zweifel abschalten

Schließen lassen sich die Lecks mit Software-Updates, die von den Herstellern zur Verfügung gestellt werden müssen. Bis diese allerdings auf betroffenen Geräten implementiert seien, könne noch viel Zeit vergehen, warnt Moore. Ältere Modelle würden zudem oft überhaupt nicht mehr mit Patches versorgt. "Man kann über so etwas kein Stillschweigen bewahren", sagte Moore der Nachrichtenagentur "Reuters". "Diese Geräte scheinen im Kern über Jahrzehnte auf dem gleichen Sicherheitsniveau stehen zu bleiben. Niemand scheint sich wirklich darum zu kümmern."

Die Veröffentlichung der Bugs soll nun den Druck auf die Hersteller erhöhen, zügig zu reagieren. Moore ist sich allerdings bewusst, dass so auch Kriminelle verstärkt auf das Thema aufmerksam gemacht werden. Nutzer sollten die UPnP-Funktionen ihrer Geräte daher zumindest vorübergehend deaktivieren. Helfen kann dabei das kostenfreie Windows-Tool ScanNow UPnP, mit dem sich im eigenen Netzwerk nach möglichen Schwachstellen fahnden lässt. Für Mac OS X und Linux stellt Rapid7 Metasploit zur Verfügung.

Christian Wolf
Kommentieren (Neuen Kommentar verfassen):
 goil. ein eldorado für amateur fetischisten :) (4 Beiträge) 
    Zuletzt kommentiert von fumpi am 31.01.2013 um 12:54 Uhr
 Suche

  News
Freitag, 27.03.2015
Vom Netz auf die Straße - Online-Händler öffnen reale Läden
Donnerstag, 26.03.2015
Osterurlaub geplant? Verbraucherzentrale warnt vor Roaming-Kosten
YouTube plant Streaming von eSports und Live-Gaming
Neue "Marktwächter" für Finanzen und Internet-Angebote starten
"Periscope": Twitter startet eigene Live-Streaming-App
BITKOM: 44 Millionen Smartphone-Nutzer in Deutschland
Android unsicher: Trojaner bei App-Installation untergejubelt
Putzhilfe gesucht? Helpling schaltet mehr Telefone frei - mit 43 Millionen Euro
Überraschender Chefwechsel bei Sky Deutschland
Amazon unzufrieden mit US-Erlaubnis für Drohnen-Tests
Medizin-Apps auf dem Prüfstand: Experten sehen auch Risiken
Facebook-Nutzer reisen mit "On This Day" ins Gestern
Mittwoch, 25.03.2015
Neue Funktionen: Facebook baut Kurzmitteilungsdienst Messenger aus
Watchever Kids jetzt für Android - Offline-Modus für iOS
Digitaler Binnenmarkt: EU-Kommission will Geoblocking im Internet weitgehend abschaffen
Weitere News
Internettelefonie
Günstig per VoIP telefonieren auch ohne Telefonanschluss.
Telefon einfach an den VoIP DSL Router oder WLAN Router anschließen.
Gleichzeitig via DSL Modem mit DSL Speed ins Internet.
Webhosting
Sie kennen sich im Webhosting bisher überhaupt nicht aus? Sie können mit Whois und DNS Server nichts anfangen?
Sie wissen nicht, was eine Firewall oder ein Cluster bewirkt? Und Sie haben auch noch nie von Small Business Server oder Switch gehört?
Dann einfach unsere Hintergrundseiten zum Thema nutzen. Wir erklären Ihnen die wichtigsten Begriffe - kurz und verständlich.
© 1999-2015 onlinekosten.de GmbH :: Datenschutz :: Impressum :: Leistungsschutzrecht :: Presse :: Jobs