Huawei vil ikke patche kritiske sårbarheder i udbredte 3G-routere - solgt i massevis i Danmark

12 forskellige routere fra Huawei solgt i Danmark og 20 andre lande er proppet med alvorlige sikkerhedshuller. Men Huawei har ingen planer om at lappe dem.

Artikel top billede

En hel stribe ældre Huawei-routere - heraf mange solgt i Danmark - er fyldt med alvorlige sikkerheds-huller. Men ingen af dem vil blive lappet, lyder det fra selskabet.

Kinesiske Huawei har ingen planer om at udsende patches til 12 af selskabets 3G-router-modeller, som gennem en årrække er blevet solgt i 21 forskellige lande, herunder Danmark.

De 12 forskellige modeller er fyldt med farlige sikkerheds-huller, som blandt andet gør det muligt for en hacker at ændre DNS-indstillingerne, oploade ny firmware uden at logge ind, anvende routerne til at gennemføre et DoS-angreb, monitorere brugen eller omdirigere folk til inficerede websites.

Det er ret basale sikkerheds-brister, som man sjældent ser, da patches til netop disse typer basale angrebsformer hører til i den fundamentale værktøjskasse.

Tiden er løbet ud

Men de pågældende routere er blevet så gamle, at de ikke længere er med i Huaweis opdaterings-cyklus.

Det betyder, at routerne i dag kører med firmware, som senest blev opdateret i slutningen af februar 2013.

Ifølge sikkerhedsmanden Pierre Kims blog drejer det som følgende router-modeller:

- E960, WLA1GCPU

- E968, WLA1GCYU

- B970, WLA1GAPU

- B932, WLB1TIPU

- B933, WLB1TIPU

- B220, WLA1GCYU

- B260, WLA1GCYU

- B270, WLA1GCYU

- B972, WLA1GCYU

- B200-20, WLB3TILU

- B200-30, WLB3TILU

- B200-40, WLB3TILU

- B200-50, WLB3TILU

- ? , WLA1GCPU

Sikkerhedsmanden har endda fundet eksempler på, at de pågældende 3G-routere lagrer administrator-navn og password i cleartext i en cookie, ligesom han har opdaget, at det er muligt at få udleveret password uden at gyldig tilladelse.

Routerne er ifølge ham "overordnet dårligt designet og indeholder massevis af sårbarheder."

Har kendt til huller i månedsvis

Huawei blev gjort opmærksom på de alvorlige sikkerheds-huller i august, men meddelte ret hurtigt Pierre Kim, at selskabet ingen planer havde om at lappe dem.

Han siger til Computerworlds amerikanske søstermedie, at en opdatering af routerne under alle omstændigheder ville være meget vanskelig, da firmware til routerne normalt distribueres af de mange forskellige ISP'er, som Huawei samarbejder med.

De pågældende routere er blevet solgt i Argentina, Armenien, Østrig, Brasilien, Chile, Kroatien, Danmark, Ecuador, Estland, Tyskland, Guatemala, Jamaica, Kenya, Mali, Mexico, Niger, Portugal, Rumænien, Slovakiet, Sverige og Tunesien.

Læses lige nu

    Annonceindlæg fra Trustworks

    Tillid i en Zero-Trust verden

    Med voksende trusler, nye EU-krav og øget kompleksitet er cybersikkerhed nu en central ledelsesopgave på linje med strategi og økonomi.

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S

    Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
    Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job