号称高端的台湾华硕家用路由器存在大量严重安全漏洞,被 ...

来源:百度文库 编辑:超级军网 时间:2024/04/20 02:27:09
华硕与美FTC和解:旗下路由器接受20年安全检查

2016-02-24 17:54:28 3669 次阅读 2 次推荐 稿源:凤凰网科技 6 条评论

据英国科技网站TheRegister报道,华硕已经与美国联邦贸易委员会(以下简称“FTC”)达成和解,在未来20年里,这家台湾公司的路由器和固件产品每两年将接受一次独立安全检查。此案发生于2014年2月份,当时黑客利用华硕家用路由器产品线上的一个安全漏洞,控制了美国1.29万个家用路由器。FTC随后展开了调查,结果发现华硕固件存在大量严重的安全漏洞,该公司在固件升级上的做法也具有非常大的风险。
路由器存在严重安全漏洞
FTC消费者保护部门主管杰西卡·里奇(Jessica Rich)表示:“物联网行业正在取得飞速发展,数以百万计的消费者将智能设备连接到他们的家庭网络上。路由器在确保这些家庭网络安全方面发挥着重要作用,所以在保护消费者及其个人信息方面,华硕等公司制订严格的安全措施就显得至关重要了。”
FTC调查发现,华硕称旗下路由器产品也有安全代码,“可以保护计算机不会遭受未授权访问、入侵和病毒攻击,让本地网络免遭黑客们的攻击。”但在实践中,华硕路由器代码却充斥着大量安全漏洞,而且很容易被攻击者发现。
调查人员发现,华硕路由器有一个“无处不在的安全漏洞”,攻击者只要通过一个基于Web的控制面板,就能远程关闭安全设置。FTC调查还发现,每一台路由器的默认登录凭证都将用户名和密码设置为“admin”,从而让黑客的攻击非常容易得手。
AiCloud和AiDisk服务
FTC特别调查了华硕AiCloud和AiDisk服务存在的问题。凭借AiCloud服务,用户可以将U盘插入路由器,将它当作迷你云存储设备使用。然而,如果攻击者掌握了目标的IP地址,他们就可以绕开AiCloud安全授权屏幕。另外,由于登录细节是用明码(plaintext)传输的,所以黑客还可以针对AiCloud实施“中间人攻击”。
华硕最早在2014年6月份接到了消费者的投诉,但该公司并没有向消费者作出任何回复。虽然华硕在第二个月发布了一个安全补丁,可并未通知用户必须在接下来的8个月里升级固件。
AiDisk服务还允许用户访问与路由器连接的USB设备,但这一次是通过FTP。AiDisk的默认设置是“无限访问权”,也就是说,只要知道了对方的IP地址,用户就可以随意访问其存储设备上的内容,即便不是故意的。
如果用户想要锁定数据,华硕建议他们使用安全性不强的登录凭证,将用户名和密码设置为“家庭”(family)这个默认选项。而且,登录凭证也是以明码发送。
2013年7月份,安全研究人员与华硕取得了联系,告诉该公司有超过2.5万台AiDisk设备相关信息外泄;2014年1月份,多家媒体曝光了这一事件。然而,在一家大型零售商对这一问题进行投诉后,华硕只是更改了默认设置,而且直到2月份才通知用户。
固件升级问题
这并不是说升级固件是一件很容易的事情。华硕路由器管理面板也有一个“检查升级”按钮,但FTC调查发现这个按钮没什么用处。这是因为,华硕并没有适当地设置升级服务器,所以在许多情况下,用户在检查升级时,会被告知没有固件升级。
此外,华硕并未对其固件实施任何类型的渗透测试,也缺乏基本的安全系统。结果,一个黑客组织在2014年2月份,利用免费工具扫描华硕路由器IP地址,发现了12937台易于攻击的设备,同时还破解了3131个AiCloud帐号并公布在网上。
接受长达20年的独立安全检查
作为与FTC和解此案的条件之一,华硕将不得不聘请独立的安全专家,每隔两年对公司路由器的固件做一次全面检查,而且这种独立的安全检查将持续20年时间。
此外,华硕还必须与现有用户取得联系,在需要进行固件升级时通知他们,并在安全补丁上线30日内通知用户及时修复漏洞。如果华硕未能遵守这一规定,那么将来每发生一起这样的事情,该公司就必须接受1.6万美元的罚款。
所有这一切对华硕来说都是坏消息,但其他路由器厂商也有可能会受到FTC的调查。很显然,华硕并不是唯一一家安全措施不到位的路由器厂商,FTC有可能还会对其他路由器厂商展开调查。华硕与美FTC和解:旗下路由器接受20年安全检查

2016-02-24 17:54:28 3669 次阅读 2 次推荐 稿源:凤凰网科技 6 条评论

据英国科技网站TheRegister报道,华硕已经与美国联邦贸易委员会(以下简称“FTC”)达成和解,在未来20年里,这家台湾公司的路由器和固件产品每两年将接受一次独立安全检查。此案发生于2014年2月份,当时黑客利用华硕家用路由器产品线上的一个安全漏洞,控制了美国1.29万个家用路由器。FTC随后展开了调查,结果发现华硕固件存在大量严重的安全漏洞,该公司在固件升级上的做法也具有非常大的风险。
路由器存在严重安全漏洞
FTC消费者保护部门主管杰西卡·里奇(Jessica Rich)表示:“物联网行业正在取得飞速发展,数以百万计的消费者将智能设备连接到他们的家庭网络上。路由器在确保这些家庭网络安全方面发挥着重要作用,所以在保护消费者及其个人信息方面,华硕等公司制订严格的安全措施就显得至关重要了。”
FTC调查发现,华硕称旗下路由器产品也有安全代码,“可以保护计算机不会遭受未授权访问、入侵和病毒攻击,让本地网络免遭黑客们的攻击。”但在实践中,华硕路由器代码却充斥着大量安全漏洞,而且很容易被攻击者发现。
调查人员发现,华硕路由器有一个“无处不在的安全漏洞”,攻击者只要通过一个基于Web的控制面板,就能远程关闭安全设置。FTC调查还发现,每一台路由器的默认登录凭证都将用户名和密码设置为“admin”,从而让黑客的攻击非常容易得手。
AiCloud和AiDisk服务
FTC特别调查了华硕AiCloud和AiDisk服务存在的问题。凭借AiCloud服务,用户可以将U盘插入路由器,将它当作迷你云存储设备使用。然而,如果攻击者掌握了目标的IP地址,他们就可以绕开AiCloud安全授权屏幕。另外,由于登录细节是用明码(plaintext)传输的,所以黑客还可以针对AiCloud实施“中间人攻击”。
华硕最早在2014年6月份接到了消费者的投诉,但该公司并没有向消费者作出任何回复。虽然华硕在第二个月发布了一个安全补丁,可并未通知用户必须在接下来的8个月里升级固件。
AiDisk服务还允许用户访问与路由器连接的USB设备,但这一次是通过FTP。AiDisk的默认设置是“无限访问权”,也就是说,只要知道了对方的IP地址,用户就可以随意访问其存储设备上的内容,即便不是故意的。
如果用户想要锁定数据,华硕建议他们使用安全性不强的登录凭证,将用户名和密码设置为“家庭”(family)这个默认选项。而且,登录凭证也是以明码发送。
2013年7月份,安全研究人员与华硕取得了联系,告诉该公司有超过2.5万台AiDisk设备相关信息外泄;2014年1月份,多家媒体曝光了这一事件。然而,在一家大型零售商对这一问题进行投诉后,华硕只是更改了默认设置,而且直到2月份才通知用户。
固件升级问题
这并不是说升级固件是一件很容易的事情。华硕路由器管理面板也有一个“检查升级”按钮,但FTC调查发现这个按钮没什么用处。这是因为,华硕并没有适当地设置升级服务器,所以在许多情况下,用户在检查升级时,会被告知没有固件升级。
此外,华硕并未对其固件实施任何类型的渗透测试,也缺乏基本的安全系统。结果,一个黑客组织在2014年2月份,利用免费工具扫描华硕路由器IP地址,发现了12937台易于攻击的设备,同时还破解了3131个AiCloud帐号并公布在网上。
接受长达20年的独立安全检查
作为与FTC和解此案的条件之一,华硕将不得不聘请独立的安全专家,每隔两年对公司路由器的固件做一次全面检查,而且这种独立的安全检查将持续20年时间。
此外,华硕还必须与现有用户取得联系,在需要进行固件升级时通知他们,并在安全补丁上线30日内通知用户及时修复漏洞。如果华硕未能遵守这一规定,那么将来每发生一起这样的事情,该公司就必须接受1.6万美元的罚款。
所有这一切对华硕来说都是坏消息,但其他路由器厂商也有可能会受到FTC的调查。很显然,华硕并不是唯一一家安全措施不到位的路由器厂商,FTC有可能还会对其他路由器厂商展开调查。
《微型计算机》等常规评测都说华硕路由器性能很不错。
http://wireless.it168.com/a2016/0112/1821/000001821386_all.shtml
《微型计算机》等常规评测都说华硕路由器性能很不错。
http://wireless.it168.com/a2016/0112/1821/000001 ...

跟他的主板一样,堆料王,价格也很不错
hswz 发表于 2016-3-19 18:38
跟他的主板一样,堆料王,价格也很不错
说起主板堆料,技嘉才是典型,而且奇葩在性能和可靠性还并不出众;

华硕主流产品明显偷工减料但性能还不错。

我偏爱华擎,实惠。
说起主板堆料,技嘉才是典型,而且奇葩在性能和可靠性还并不出众;

华硕主流产品明显偷工减料但性能还 ...
一看就没买过二手主板,技嘉主板是二手中最好卖的 ,其次华硕
看来是威胁到网件的市场份额了。其实网件刷wrt还是可以一战的
那其他牌子路由器就没漏洞了?
我是不信华硕了,主板显卡都是他家的,现在主板故障不能正常关机,显卡常常高温警报
看来是威胁到网件的市场份额了。其实网件刷wrt还是可以一战的
悲剧!路由器刷第三方固件遭官方封杀
万南|2016年03月13日 15:06 74A|A
如今,路由器也开始智能化,除了厂商在固件上加入很多个性化定制的选择,不少也支持刷入第三方的固件,比如OpenWRT\DD-WRT\番茄等,从而方便多拨、信号放大、白名单、离线下载等。
然而,美国FCC(联邦通信委员会)去年就发出禁令,要求厂商从源头阻止路由器刷机。
FCC之所以封杀第三方固件,原因是频率问题,也就是刷机后放大信号、解锁频段是违法行为,不受联邦允许。
强压之下,全球最大的家用路由器公司TP-Link已经发出公告,从2016年6月2日之后,该公司所有在美销售的路由器都将遵守FCC的规定,不再开放给用户刷第三方固件。
当然,此限令现在只针对美国地区的用户,其他国家还未有同类措施出台。
悲剧!路由器刷第三方固件遭官方封杀
万南|2016年03月13日 15:06 74A|A
如今,路由器也开始智能化,除 ...
别提了 网件能刷dd wrt和openwrt是卖点之一。从固件上说,官方固件功能最强大据说就是华硕,不过咱穷,没用过。不过wrt的单线多拨我已经离不了了
hswz 发表于 2016-3-20 11:26
悲剧!路由器刷第三方固件遭官方封杀
万南|2016年03月13日 15:06 74A|A
如今,路由器也开始智能化,除 ...
淘宝一堆堆的穿墙王 ,远程王 路由器都是这么来的