
Salve, purtroppo come altri, ho riscontrato anche io che ho il pannello di controllo del router Tiscali ben visibile dall’esterno. Questo è un grosso problema per due motivi:
A quanto pare esiste la possibilità di rintracciare l’account di Supervisor ed entrare tranquillamente senza bisogno di hackerare nulla... no bene!
E' presente nel router in questione un pericoloso BUG che permette l’avvio di comandi remoti!
Vorrei capire se avere la pagina di login esposta è solo un caso di pochi o se invece succede a tutti i possessori dello ZYXEL VMG8825-T50K (il mio ha la versione firmware V5.50(ABRN.0)b6), per cui, per verificare, andate su questa pagina:
https://www.myip.com
Copiate l’indirizzo IP che appare, e dopo aver digitato “http://”, scrivetelo nella barra degli indirizzi del broswser e date enter: se vi appare la pagina di login avete anche voi un grosso problema!
Comunque ho visto che per il BUG esiste una PATCH nel nuovo firmware di dicembre:
V5.50(ABPM.4)C0 in Dec 2020
Considerate che per condividere inconsapevolmente il vostro IP, basta navigare sui siti senza dover fare null’altro, come dimostrato proprio andando su https://www.myip.com, quindi la minaccia non solo è reale, ma è davvero alto il pericolo che qualcuno possa compromettere il router con tutte le implicazioni di sicurezza che questo può comportare, come la perdita delle credenziali di accesso ai siti bancari, per dire...
Magari se fossimo in tanti a richiederla, citando il GDPR, Tiscali si convince ad aggiornare il firmware, facciamo una petizione?
Chi aderisce?
AGGIORNAMENTO
Quando ho scritto questo post, avevo provato giorni prima, come consigliato da qualcuno, a collegarmi da smartphone in 4G, per essere "fuori" dalla mia rete, ed effettivamente, da quanto mi ricordo (visto che mi era preso un colpo) ero riuscito a caricare la pagina di Login. Poi però, in questi giorni, avendo avuto problemi, chiamando il 130, me li hanno risolti e mi sono accorto che mi hanno sostituito il firmware originale con quello beta (b6). Riprovando oggi la stessa trafila di test, ho appurato che effettivamente la pagina di login non è più raggiungibile (bene!), mentre i comandi PING e TRACEROUTE, sono comunque in grado di raggiungere l'indirizzo IP, ma è giusto così, visto che comunque il supporto tecnico deve poter accedere. Resta però il problema del BUG che, da cliente pagante, sinceramente non mi fa essere entusiasta, tanto più che già esiste un nuovo firmware che contiene la PATCH di sicurezza necessaria per eliminarlo. Quindi credo che Tiscali potrebbe fare lo sforzo di adattarlo per aggiornare i dispositivi dei suoi clienti, cosa che dovrebbe essere ovvia e avvenire in automatico, ma che a quanto pare, non è.