基于固件分析的路由器Web页面安全评估技术*
2018-03-21李建春谢瑞云张旭博
通信技术 2018年3期
李建春,谢瑞云,张旭博
0 引 言
随着物联网、云计算等新一代信息技术的发展,互联网的规模和应用场景不断扩大和延伸。作为网络通信中的中转节点和传输媒介,路由器应用日趋广泛。它的安全性、健壮性决定了整个网络的安全性和可靠性。
由于路由器在网络通信中至关重要的地位和日益增长的数量,使得路由交换设备的安全性问题受到越来越多的关注。因此,借助管理手段,加强对路由器的安全管理变得尤为重要。在家用路由器中,一般采用web管理接口登录的方式登录管理路由器。这种方式方便快捷、便于操作,但背后存在着较大的安全隐患。攻击者利用路由器系统中存在的漏洞及后门,可以获得路由器的管理权限,对网络安全造成了极大威胁。
本文提出了一种基于固件分析的路由器web页面评估技术,并利用此方法分析了D-link系列路由器web页面漏洞。
1 路由器web页面安全性分析
1.1 路由器登录管理方式
路由器作为网络层的一种互联设备,是网络中信息传递的中枢,在网络通信中扮演着至关重要的作用。为了维护网络中路由设备的正常运作,网络管理员经常需要通过各种方式登录路由器进行相关配置和管理。
登录管理路由器一般有以下5种方式[1],其特点如表1所示:

表1 路由器登录管理方式对比
(1)使用串口管理路由器。通过路由器的console口,直接将路由器与计算机的串口相连,在计算机上运行终端仿真软件(例:windows操作系统的超级终端)登录路由器,采用命令行的方式对路由器进行管理。……
登录APP查看全文
