Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

FKIE发布2020版《家用路由器安全性报告》结果很不乐观

网路游侠 2020年7月7日 1 minute read

为了解家用路由器的最新固件中是否存在已知的安全漏洞,德国弗劳恩霍夫通信研究院(FKIE)对来自七个品牌的 127 款设备进行了检查,结果让人很是担忧。FKIE 指出,过去一年里,有 46 款家用路由器没有迎来哪怕一次安全更新,且许多路由器都受到数百个已知漏洞的影响。更糟糕的是,供应商甚至在未修复已知漏洞的情况下发布固件更新。这意味着即时消费者部署了最新固件,他们的路由器仍处于易受攻击的状态。

AC88U.jpg

资料图(来自:ASUS)

FKIE 评估发现,华硕(Asus)和网件(Netgear)相对 D-Link、Linksys、TP-Link 和 Zyxel 做得更好。

研究中有约 90% 的路由器在使用 Linux 操作系统,但制造商并未使用 Linux 维护人员提供的修复程序来更新 OS 。

FKIE 网络分析与防御部门科学家 Johannes vom Dorp 指出 —— Linux 一直在不断地开发新功能和修复安全漏洞,但厂商还是懒于提供最新的版本。

在最坏的情况下,某些设备已超五年没有更新过,且许多路由器暗藏了易于被破解的密码或无法被更改的硬编码登录凭证。

德国 AVM 是唯一未在其路由器固件中发布私有密钥的厂商,但 Netgear R6800 在路由器中包含了 13 把私钥。

这项研究(PDF)主要从五个维度对路由器制造商的网络安全方案进行评估,包括上一次固件发布已有多久、路由器运行的 OS 版本号有多新、漏洞利用的缓解技术有多好、私有密钥是否可靠、以及是否存在硬编码的后门登陆账号。

FIKE 的结论是,与操作系统制造商相比,路由器制造商在安全更新的实施方面,远远落后于台式机 / 服务器操作系统的行业标准。

大多数设备都基于 Linux OS,每年都有好几次针对内核与开源软件的安全补丁,但供应商并未如我们所想的那样频繁向其设备分发部署。

其实早在 2018 年的时候,美国消费者协会(ACI)就已经发布过一项类似的研究结果,其中分析了来自 14 个厂商的 186 款 SOHO 型 Wi-Fi 路由器。

结果在 155 个固件样本中,有 83% 都电邮潜在易受攻击的网络安全漏洞,且平均每款路由器具有多达 172 个漏洞。

ACI 因此批评制造商没有提供相应的自动更新机制来保障路由器处于最新状态,通常只有在遭遇了臭名昭著的攻击事件之后才想到亡羊补牢(比如 Mirai IoT 恶意软件)。

至于漏洞利用的缓解方案,最近发现有 79 款 Netgear 路由器型号未堵上可被远程利用的缺陷,甚至未通过地址空间布局随机化(ASLR)来降低被攻破的风险。

此外超过 1/3 的设备在使用 2011年 2 月发布的 2.3.36 或更早的内核版本,Linksys WRT54GL 甚至运行着 2002 年发布的 2.4 内核版本(带有 579 个高危 CVE 漏洞)。

稿源:cnBeta.COM

相关内容:

  • FBI:俄黑客大规模攻击美国媒体,获取美国大选情报
  • 美国将调查与 Lapsus$ 有关的黑客事件,微软、英伟达等曾被入侵
Tags: 路由器 路由器安全 路由器漏洞

Post navigation

Previous: 匿名黑客组织攻击并控制俄罗斯外交部一Twitter账号
Next: 世平信息荣获"2019年中国网络安全产业联盟优秀会员单位"称号

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!
  • WinLogAgent 1.0.3 发布:可能是这个星球上“违反广告法般漂亮”的 Windows 日志采集客户端,永久免费!

可能错过

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
快速入门FreeFileSync:免费开源,数据同步备份神器
  • 应用

快速入门FreeFileSync:免费开源,数据同步备份神器

网路游侠 2026年5月29日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.