Fon e sicurezza, reloaded
Ho ripetuto le stesse prove con il nuovo firmware beta 0.6.6. Nulla da segnalare, sembra tutto come prima; i risultati dei test sono identici a quelli ottenuti con la versione precedente del software: nessun accesso…
Ho ripetuto le stesse prove con il nuovo firmware beta 0.6.6. Nulla da segnalare, sembra tutto come prima; i risultati dei test sono identici a quelli ottenuti con la versione precedente del software: nessun accesso…
E’ uscito un nuovo firmware per i router FON, ed anche il sito è stato rinnovato. Apprezzo molto la nuova sezione che consente di personalizzare il router, fornisce un log delle proprie connessioni e segnala…
Sto per ossessionare tutti quelli che mi staranno vicini nei prossimi due giorni, lo so. (Via eio)
Sentita poco fa: “Deployare”
Oggi è apparso un articolo su PI, che ha suscitato alcune reazioni (qui Luca Conti, Matteo Balocco e Luca Zappa).
La seconda parte dell’articolo è più tecnica e l’autore fa alcune affermazioni relative alla sicurezza del router Fon, ma non ci sono link a corroborare l’esposizione, né viene citata la versione di firmware a cui le affermazioni si riferiscono, quindi non posso risalire alle fonti alle quali ha attinto l’autore per redigere l’articolo.
Questa è la frase dell’articolo che mi ha colpito:
“Notiamo poi che il firmware in versione corrente contiene un enorme buco di sicurezza, che se non prontamente risolto prima di collegare alla Rete il router, mette la rete locale del possessore alla mercè di chiunque si colleghi via wireless. Infatti l’accesso ssh del router e tutta la LAN locale del proprietario è raggiungibile da chiunque si colleghi via wireless, la password di default del router è nota, e la sua modifica non è resa obbligatoria (e nemmeno suggerita) dalla procedura di registrazione. Visto che Fon non è un progetto diretto ad informatici, ma anche ad utenti di ADSL “normali”, questo livello di “disattenzione” non dovrebbe essere ammissibile; un problema di sicurezza di questo tipo sembra più una carenza di base della sicurezza del firmware nel suo complesso.”
Sicuramente è corretta riguardo alle password, sul resto ho grossi dubbi.
Ricordo che l’accesso remoto via ssh non è “il male”, ma è un metodo utilizzato da moltissimi sysadmin per la gestione remota delle infrastrutture, considerato sicuro ed affidabile.
Inoltre di apparecchi che non costringono il cambiamento della password sono pieni gli scaffali, e molti access point, destinati a “utenti di ADSL normali”, vengono venduti in configurazione totalmente aperta di default.
La cosa mi ha incuriosito, ed ho deciso di fare un po’ di esperimenti, dai quali è risultato che non sembra esserci, almeno per quel che mi riguarda, alcuna falla.
Non sono riuscito a riprodurre il bug che permetterebbe ad un fonero di accedere alla mia rete locale.
Riporto qui la mia esperienza, con i risultati tei test che ho effettuato sulla la mia installazione.
Box.net offre spazio online, e come molti servizi questo tipo, il profilo di ingresso è gratuito e mette a disposizione 1 gigabyte da utilizzare come archivio per i propri dati. Il sito è abbastanza scarno ma efficace. La gestione si fa tramite il browser, ed esiste un set di API per l’accesso e l’utilizzo via XML. Vediamo come sfruttare bene questo servizio.
Ennesimo giochino flash, abbastanza carino. Per tutti coloro che, come me, trascorrerebero ore a guardare una ruspa in azione.
Guardo poca televisione, ma stamattina MTV era il sottofondo della mia colazione. Ho visto un video de Red Hot Chili Peppers: la canzone è carina ma in perfetto stile RHCP. Sensazione di già sentito, quindi.…
Google Browser Sync: bella estensione di Firefox. Sarebbe utilissima, se funzionasse. Da quando l’ho installata l’avrò vista funzionare non più di tre o quattro volte. Su quattro computer diversi, sia con Mac che con Win…
Nel sud-est della Corsica ci sono diverse spiagge bellissime, con un mare meraviglioso ed una natura incredibile, specie in questo periodo dell’anno. Se vi trovate in zona, un poco più a sud di Porto Vecchio,…