Forvirringen er total: Firmware-opdatering har ikke lukket huller i routere

D-Link har udsendt firmware-opdatering, der skulle lukke sårbarheder i selskabets routere - men det har bare skabt nye huller, advarer ekspert.

Artikel top billede

D-link får nu én på sinkadusen af en sikkerhedsekspert, der mener, at det slet ikke passer, at selskabet har lukket de router-sårbarheder, som det ellers skulle tage hånd om med en firmware-opdatering. 

Under overskriften What the Ridiculous Fuck, D-Link?! skriver sikkerhedsekspert Craig Heffner, at der stadig er huller i routerne.

Det er tilfældet, selvom der er udsendt patches til routerne DIR-645 og DIR-890L, der adresserer en række sårbarheder - eller i hvert fald skulle gøre det.

For Craig Heffner hævder, at tre konkrete såbarheder stadig eksisterer.

Det drejer sig om uautoriserede brugeres muligheder for command injection og stack overflow og risikoen for, at andre kan ændre dit admin password.

"Husk på, at D-Link har anerkendt alt det ovenstående i deres sikkerhes-orienteringer og derfor helt sikkert var klar over alle disse angrebs-vektorer," lyder det fra Craig Heffner.

Sikkerhedseksperten beskriver, hvordan D-Link ganske vist har fjernet noget af det kode, der udgjorde sårbarhederne, men samtidig har tilføjet ny kode andre steder, der blot betyder, at der stadig er problemer.

"Den er god nok, deres patch adresserer ikke engang alle de bugs, de listede i deres egen sikkerheds-orientering!"

D-Links mange sårbarheder

Taiwanske D-Link kæmper med en række sårbare routere i disse måneder, hvilket blandt andet betyder, at it-kriminelle potentielt kan få fuld kontrol over routeren. 

På grund af sårbarhederne vil kriminelle i princippet også kunne uploade filer til routerens filsystem eller pille ved DNS-opsætningen.

D-link meddelte dog i marts, at selskabet var klar til at lukke sårbarhederne i routerne D-Link DIR-820L/DIR-626L/DIR-636L/DIR-808L/DIR-810L/DIR-826L/DIR-830L/DIR-836L.

Dengang anbefalede router-producenten også, at man slår fjern-adgangen fra, og at man sikrer, at alle enheder på netværket kræver login.

Generelt problem med sikkerheden i routerne

D-Link er i øvrigt ikke ene om at stå bag sårbare routere. For nylig kom det frem, at adskillige trådløse routere fra Netgear indeholder en sårbarhed, der kan give it-kriminelle adgang til eksempelvis adgangskoder og netværksnøgler og oplysninger om routeren og dennes firmware.

Før jul afslørede sikkerhedsfirmaet Check Point sårbarheden Misfortune Cookie, der findes i omkring 12 millioner routere verden over.

Af Check Points liste over de sårbare routere kan man se, at der er tale om 200 forskellige routere fra en stribe producenter, heriblandt D-Link, Edimax, Huawei, TP-Link, ZTE og ZyXEL - også selvom der faktisk har eksisteret en patch siden 2005.
 

Læs også:

Alvorlig sårbarhed i routere lukkes: D-link på vej med ny firmware

Ny router-sårbarhed afsløret: D-Link-routere kan kidnappes af kriminelle

Alvorlig sårbarhed i routere kan åbne døren til dit netværk

Alvorlig sårbarhed lever videre i millioner af routere trods advarsler

Navnenyt fra it-Danmark

Heidi Johansen, chef for IT og Digitalisering hos Zealand Business College, har pr. 24. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Heidi Johansen

Zealand Business College

Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

Simeon Dimitrov

Lector ApS

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job