Inicio > Bugs, Problemas y Soluciones, wifi > Vulnerabilidad en los equipos de Ubiquiti Networks

Vulnerabilidad en los equipos de Ubiquiti Networks

Martes, 20 de Diciembre de 2011

Se ha detectado una vulnerabilidad en los equipos de Ubiquiti Networks (Nanostation, Loco, Bullet, Nanobridge, Powerbridge, Powerstation, Picostation, etc…) con las siguientes versiones de firmware:

Productos 802.11  – AirOS v3.6.1/v4.0 (las versiones previas no están afectadas)
Productos AirMax – AirOS v5.x (todas las versiones)

Esta vulnerabilidad permite el acceso al equipo sin password y la instalación de un virus denominado Skynet que se instala en la máquina Ubiquiti y comienza a enviar mensajes en el tráfico generado a través del puerto :80 (http://), redireccionando dicho tráfico a determinadas páginas web y saturando la memoria del equipo inalámbrico, lo que ocasiona reinicios inexperados.

Las máquinas más expuestas son aquellas instaladas en redes con acceso público (Estaciones Base y CPE).

¿Cómo es el virus?

El virus es un script Linux que se instala en un directorio oculto y tras un reinicio del equipo, comienza a actuar.

¿Cómo detectar si el equipo Ubiquiti está infectado?

Intente abrir la página http://w.x.y.x/admin.cgi (donde w.x.y.z es la dirección IP del equipo Ubiquiti)

Si la página no se abre, el equipo ha sido infectado, ya que el virus la renombra como adm.cgi

¿Cómo proceder si mi equipo NO está infectado?

Actualice inmediatamente la versión de firmware de sus equipos Ubiquiti, puede descargar las versiones firmware que han eliminado la vulnerabilidad en la siguiente dirección:

http://ubnt.com/support/downloads

¿Cómo proceder si mi equipo SI está infectado?

Existen tres opciones:

1) Ubiquiti se ha comprometido a lanzar antes de 24 horas, una herramienta para eliminar el virus de una forma fácil y rápida.
2) Resetear el equipo a “Valores de Fábrica”.
3) Eliminar el script Skynet manualmente siguiendo las instrucciones que detallamos a continuación:

Acceder al equipo mediante SSH y ejecutar los siguientes comandos:


rm /etc/persistent/rc.poststart
rm -rf .skynet
save
reboot

Una vez quitado el script skynet (virus) mediante el procedimiento descrito, renombre el fichero adm.cgi a admin.cgi y proceda a actualizar la versión de firmware a la última versión disponible para el equipo en la siguiente dirección:

http://ubnt.com/support/downloads

Puede encontrar más información en el foro de Ubqiuiti:

http://www.ubnt.com/forum/showthread.php?t=45169

Bugs, Problemas y Soluciones, wifi ,

Lecturas: 490
  1. Jueves, 19 de Enero de 2012 a las 18:58 | #1

    Tras el reciente descubrimiento y solución a la vulnerabilidad de los siguientes equipos de Ubiquiti Networks

    Productos 802.11g/a – con firmware AirOS v3.6.1/v4.0 (las versiones previas no están afectadas)
    Productos AirMax – con firmware AirOS v5.x (todas las versiones)

    El fabricante ha puesto a disposición de los usuarios esta herramienta que detecta si el equipo está o no infectado y que elimina el malware de aquellos dispositivos comprometidos ofreciendo la posibilidad de actualizar la versión del firmware de forma automática, si el usuario lo desea.

    Pasos a seguir

    Copiar el fichero en c:

    ejecutar CMD

    c:\ java -jar CureSkynetMalware.jar

    Possible formats for IP(s):

    a) una sola IP

    b) una lista de IPs

    c) un rango de IPs

    Posibles acciones:

    Check [1]

    Check and Cure [2]

    Check, Cure and Update [3]

    Enter action : 2

    Enter ssh port [22]: 22

    Enter user name: ubnt

    Reuse password : “Aquí indicaremos si sobre las ips indicadas en el paso “1″ se aplicará la misma password para el acceso.

    Processing ubnt@10.100.10.2:22 …

    Password for ubnt@10.100.10.2:

    Checking…

    Pueden encontrar más información en el hilo del foro oficial de Ubiquiti: http://www.ubnt.com/forum/showthread.php?t=45169

  1. Martes, 20 de Diciembre de 2011 a las 17:30 | #1
Debes estar registrado para dejar un comentario.