Anzeige:

Dienstag, 29.01.2013 17:36

Schwere Sicherheitslücken in UPnP: Millionen Geräte für Hacker-Angriffe anfällig

aus den Bereichen Computer, Sonstiges

Der US-Sicherheitsspezialist Rapid7 warnt vor immensen Sicherheitslücken in dem weit verbreiteten Netzwerkstandard Universal Plug and Play – kurz UPnP. Dieser dient zur einfacheren Identifikation beziehungsweise Ansteuerung kompatibler Geräte in einem Netzwerk und erlaubt etwa das unkomplizierte Abspielen von Musik über das heimische WLAN. Der ursprünglich von Microsoft eingeführte Standard wird mittlerweile von nahezu jedem netzwerkfähigen Gerät nativ unterstützt, darunter Router, Drucker, Medien-Server, Kameras, Netzlaufwerke oder auch Smart TVs.

Anzeige

"Schockierende" Ergebnisse

Seit 1999 verantwortet das sogenannte UPnP Forum, ein Zusammenschluss von knapp 1.000 Unternehmen, die Weiterentwicklung. Millionen von UPnP-Geräten seien daher prinzipiell für die zahlreichen gefundenen Schwachstellen anfällig, warnt Rapid7 in einem Blog-Beitrag unter Bezugnahme auf ein mehrmonatiges Forschungsprojekt zur Sicherheit von UPnP-Geräten. Die gefundenen Ergebnisse seien "schockierend", betont HD Moore, Chief Technology Officer (CTO) des Unternehmens.

Sämtliche Details sind in einem seit Dienstag kostenlos verfügbaren Whitepaper mit dem Titel "Security Flaws in Universal Plug and Play: Unplug, Don't Play" (PDF) zusammengefasst. Darin beschreibt Rapid7 drei Gruppen von schweren Sicherheitslücken des UPnP-Protokolls sowie der populärsten UPnP-Software-Bibliotheken, die es potenziellen Angreifern etwa ermöglichen, die Kontrolle über betroffene Geräte zu übernehmen sowie unbemerkt Dateien zu stehlen, Passwörter auszuspähen oder einzelne Komponenten wie etwa Webcams zu steuern. In Versuchen sei es gelungen, über das Internet 40 bis 50 Millionen Geräte ausfindig zu machen, die sich als anfällig für mindestens eines der drei möglichen Angriffsszenarien erwiesen hätten, heißt es. Die Liste umfasse insgesamt 6.900 verschiedene Modelle von mehr als 1.500 Anbietern. Brisant: Bei vielen dieser Geräte ist UPnP bereits ab Werk aktiviert - oft ohne Wissen ihrer Nutzer.

UPnP im Zweifel abschalten

Schließen lassen sich die Lecks mit Software-Updates, die von den Herstellern zur Verfügung gestellt werden müssen. Bis diese allerdings auf betroffenen Geräten implementiert seien, könne noch viel Zeit vergehen, warnt Moore. Ältere Modelle würden zudem oft überhaupt nicht mehr mit Patches versorgt. "Man kann über so etwas kein Stillschweigen bewahren", sagte Moore der Nachrichtenagentur "Reuters". "Diese Geräte scheinen im Kern über Jahrzehnte auf dem gleichen Sicherheitsniveau stehen zu bleiben. Niemand scheint sich wirklich darum zu kümmern."

Die Veröffentlichung der Bugs soll nun den Druck auf die Hersteller erhöhen, zügig zu reagieren. Moore ist sich allerdings bewusst, dass so auch Kriminelle verstärkt auf das Thema aufmerksam gemacht werden. Nutzer sollten die UPnP-Funktionen ihrer Geräte daher zumindest vorübergehend deaktivieren. Helfen kann dabei das kostenfreie Windows-Tool ScanNow UPnP, mit dem sich im eigenen Netzwerk nach möglichen Schwachstellen fahnden lässt. Für Mac OS X und Linux stellt Rapid7 Metasploit zur Verfügung.

Christian Wolf
Kommentieren (Neuen Kommentar verfassen):
 goil. ein eldorado für amateur fetischisten :) (4 Beiträge) 
    Zuletzt kommentiert von fumpi am 31.01.2013 um 12:54 Uhr
 Suche

  News
Freitag, 25.07.2014
Mitfahrdienst Uber darf vorerst weitermachen - Hamburger Verbot gekippt
So verhindern Sie das Tracking per Fingerprinting
Internet Security Days 2014: Freikarten für Kongress und Messe im Phantasialand
Google verweigert Linklöschung bei einem Drittel der Anträge
Integration von Mitfahrdienst Uber in Facebook Messenger?
VZ NRW warnt vor Abzocke mit Rezepten, Horoskopen und Tattoos - 249 Euro pro Jahr
HD+ wächst weiter: 1,54 Millionen Sat-Kunden zahlen für HDTV-Empfang
DeutschlandSIM-Aktion: Drei Smartphone-Tarife günstiger - nur für kurze Zeit
Vodafone: Kundenverluste bei Mobilfunk und DSL - Wachstum bei Kabel Deutschland
Sky-Übernahme: BSkyB zahlt 6,75 Euro pro Aktie
Amazon macht hohen Verlust - Aktienkurs sinkt um rund 10 Prozent
MediaSaturn funkt im Handymarkt mit eigenen Tarifen dazwischen
Mitfahrdienst Uber wehrt sich gegen Verbot in Hamburg - Widerspruch eingelegt
Apple: iPhone soll digitale Brieftasche werden - Gespräche über Start im Herbst
Donnerstag, 24.07.2014
Amazon-Aktion: Kindle Fire HD ab 79 Euro
Weitere News
DSL Speedtest
Schnelles DSL bestellt, aber es geht nur im Schneckentempo voran?
Mit dem Speedtest jetzt die DSL Geschwindigkeit prüfen.
Mehr Speed bietet ein VDSL-Anschluss: Die Vodafone VDSL Verfügbarkeit kann hier ebenso geprüft werden, wie T-Home VDSL, Alice VDSL oder die 1und1 VDSL Verfügbarkeit.
Aktuelle DSL Angebote hier im Vergleich.
Whois
Suchen Sie eine eingängige Domain für ihre Website und die Wunschadresse scheint schon belegt?
Einfach mit Whois den Check machen und herausfinden, zu wem die URL und IP Adresse gehört. Auch die DENIC kann oft Auskunft geben.
Vielleicht ist ein Reseller beteiligt und verkauft preisgünstig.
Root Server
Mit einem Root Server haben Sie vollen Zugriff und richten ihren Dedicated Server komplett selbst ein.
Einfach einen Apache Server oder einen Webserver mit Windows Server 2003 erstellen - sie haben freie Hand.
Auch vServer sind kein Problem. Mit Plesk oder Confixx ist die Konfiguration schnell erledigt.
© 1999-2014 onlinekosten.de GmbH :: Datenschutz :: Impressum :: Leistungsschutzrecht :: Presse :: Jobs