Categories: BreitbandNetzwerke

Google-Forscher macht Zero-Day-Lücke in TP-Link Smart-Home-Router öffentlich

Matthew Garrett, Sicherheitsingenieur bei Google, hat eine kritische Schwachstelle im Smart-Home-Router SR20 von TP-Link entdeckt. Sie ermöglicht es, Schadcode einzuschleusen und mit Root-Rechten auszuführen. Die Anfälligkeit macht der Forscher nun öffentlich, weil TP-Link es nicht innerhalb der üblichen Frist von 90 Tagen geschafft hat, einen Patch bereitzustellen.

Einer Twitter-Konversation zufolge wurde TP-Link Ende Dezember über das Problem informiert. Demnach soll sich das Unternehmen jedoch nie reagiert haben, obwohl die Meldung über das dafür von TP-Link angebotene Online-Formular für Sicherheitslücken erfolgte. Auch weitere Versuche, mit TP-Link in Kontakt zu treten, sollen erfolglos verlaufen sein.

Der Fehler wiederum steckt in einem Prozess namens tddp, den TP-Link-Router offenbar regelmäßig aufrufen. Dabei handelt es sich um das TP-Link Device Debug Protocol, das auf Root-Ebene ausgeführt wird und bestimmte Befehle ohne Authentifizierung verarbeiten kann. Das soll es einem Angreifer wiederum ermöglichen, beliebigen Code im Netzwerk auszuführen.

Garrett räumte auf Twitter ein, dass es nicht möglich ist, die Schwachstelle aus der Ferne auszunutzen. Unbefugte mit Zugriff auf ein Netzwerk seien jedoch in der Lage, den Router so zu manipulieren, dass sie anschließend auch über das Internet auf das Netzwerk zugreifen könnten.

Darüber hinaus kritisierte der Forscher, dass eine für den produktiven Einsatz vorgesehen Firmware überhaupt eine Debug-Funktion enthält. „Hören Sie auf, eine Produktionsfirmware mit einem Debug-Daemon auszuliefern, und wenn Sie schon ein Webformular für Sicherheitsprobleme haben, dann sollten Sie auch jemanden haben, der darauf antwortet“, twitterte Garrett.

Weitere technische Details der Schwachstelle veröffentlichte der Forscher in seinem Blog. Dort findet sich auch ein Proof-on-Concept für einen erfolgreichen Angriff auf TP-Links Smart Home Router.

Der SR20 von ist ein 2016 vorgestellter Smart-Home-Router von TP-Link. Er stellt nicht nur per Gigabit-Ethernet und WLAN 802.11ac eine Internetverbindung zur Verfügung, sondern dient auch als Schnittstelle für Smart-Home-Geräte. Sie lassen sich über die Funkstandards ZigBee und Z-Wave steuern. Eine weitere Besonderheit ist ein Touch-Display, über das sich die wichtigsten Funktionen steuern lassen.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

7 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

7 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

8 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

8 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

10 Stunden ago