Huawei vil ikke patche kritiske sårbarheder i udbredte 3G-routere - solgt i massevis i Danmark

12 forskellige routere fra Huawei solgt i Danmark og 20 andre lande er proppet med alvorlige sikkerhedshuller. Men Huawei har ingen planer om at lappe dem.

Artikel top billede

En hel stribe ældre Huawei-routere - heraf mange solgt i Danmark - er fyldt med alvorlige sikkerheds-huller. Men ingen af dem vil blive lappet, lyder det fra selskabet.

Kinesiske Huawei har ingen planer om at udsende patches til 12 af selskabets 3G-router-modeller, som gennem en årrække er blevet solgt i 21 forskellige lande, herunder Danmark.

De 12 forskellige modeller er fyldt med farlige sikkerheds-huller, som blandt andet gør det muligt for en hacker at ændre DNS-indstillingerne, oploade ny firmware uden at logge ind, anvende routerne til at gennemføre et DoS-angreb, monitorere brugen eller omdirigere folk til inficerede websites.

Det er ret basale sikkerheds-brister, som man sjældent ser, da patches til netop disse typer basale angrebsformer hører til i den fundamentale værktøjskasse.

Tiden er løbet ud

Men de pågældende routere er blevet så gamle, at de ikke længere er med i Huaweis opdaterings-cyklus.

Det betyder, at routerne i dag kører med firmware, som senest blev opdateret i slutningen af februar 2013.

Ifølge sikkerhedsmanden Pierre Kims blog drejer det som følgende router-modeller:

- E960, WLA1GCPU

- E968, WLA1GCYU

- B970, WLA1GAPU

- B932, WLB1TIPU

- B933, WLB1TIPU

- B220, WLA1GCYU

- B260, WLA1GCYU

- B270, WLA1GCYU

- B972, WLA1GCYU

- B200-20, WLB3TILU

- B200-30, WLB3TILU

- B200-40, WLB3TILU

- B200-50, WLB3TILU

- ? , WLA1GCPU

Sikkerhedsmanden har endda fundet eksempler på, at de pågældende 3G-routere lagrer administrator-navn og password i cleartext i en cookie, ligesom han har opdaget, at det er muligt at få udleveret password uden at gyldig tilladelse.

Routerne er ifølge ham "overordnet dårligt designet og indeholder massevis af sårbarheder."

Har kendt til huller i månedsvis

Huawei blev gjort opmærksom på de alvorlige sikkerheds-huller i august, men meddelte ret hurtigt Pierre Kim, at selskabet ingen planer havde om at lappe dem.

Han siger til Computerworlds amerikanske søstermedie, at en opdatering af routerne under alle omstændigheder ville være meget vanskelig, da firmware til routerne normalt distribueres af de mange forskellige ISP'er, som Huawei samarbejder med.

De pågældende routere er blevet solgt i Argentina, Armenien, Østrig, Brasilien, Chile, Kroatien, Danmark, Ecuador, Estland, Tyskland, Guatemala, Jamaica, Kenya, Mali, Mexico, Niger, Portugal, Rumænien, Slovakiet, Sverige og Tunesien.

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

Katrine Køpke Rasmussen

Norriq Danmark A/S

Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

Morten Eskildsen

Signifly

Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job