Die freie Routersoftware DD-WRT öffnet in Version v24(.sp1) über eine Lücke im HTTP-Daemon Angreifern Tür und Tor.
Das Problem besteht, weil der HTTP-Daemon Benutzereingaben nicht ausreichend prüft und damit anfällig für eine Cross-Site Request Forgery (CSRF) wird.
Für die Übernahme des Systems reiche dann ein mit Shell-Kommandos gewürzter Link, führt ein Benutzer in einem Posting aus und wundert sich dort zudem über das Zustandekommen einer solch gravierenden Lücke. Securityfocus führt den gravierenden Bug derzeit noch als ungelöst. In den Foren von DD-WRT wird aber bereits auf einen Bugfix für diverse Routermodelle verwiesen.





