D'après un lien sur la nouvelle paru sur Slashdot ([1] et [2]) on peut lire :
You are only vulnerable if (...)
* Your device has telnet, SSH or web-based interfaces available to the WAN
Première balle dans le pied. Quand bien même il serait nécessaire d'administrer le bidule hors de son réseau, il est préférable de laisser un accès bien contrôlé vers une station d'administration pour cela (il a plus de chance de pouvoir paraméter son serveur SSH avec une authentification par clé que d'avoir cette fonctionnalité sur un routeur de ce genre).
* Your username and password combinations are weak, OR the daemons that your firmware uses are exploitable.
Pour le firmware, là la faute incombe au constructeur, mais pour le choix d'identifiant et de mot de passe, c'est l'utilisateur qui est à blâmer. Deuxième balle dans le pied.
Après, on en revient assez classiquement aux manques de mesures de sécurités prises par la plupart des utilisateurs, à la prise de conscience du problème et autres lecture de documentation (que le constructeur ne fournit pas toujours de toute façon).
# Comment se tirer une balle dans le pied... (non en fait, deux)
Posté par Ellendhel (site web personnel) . En réponse au journal Ver Linux/Mips/faible mot de passe. Évalué à 5.
You are only vulnerable if (...)
* Your device has telnet, SSH or web-based interfaces available to the WAN
Première balle dans le pied. Quand bien même il serait nécessaire d'administrer le bidule hors de son réseau, il est préférable de laisser un accès bien contrôlé vers une station d'administration pour cela (il a plus de chance de pouvoir paraméter son serveur SSH avec une authentification par clé que d'avoir cette fonctionnalité sur un routeur de ce genre).
* Your username and password combinations are weak, OR the daemons that your firmware uses are exploitable.
Pour le firmware, là la faute incombe au constructeur, mais pour le choix d'identifiant et de mot de passe, c'est l'utilisateur qui est à blâmer. Deuxième balle dans le pied.
Après, on en revient assez classiquement aux manques de mesures de sécurités prises par la plupart des utilisateurs, à la prise de conscience du problème et autres lecture de documentation (que le constructeur ne fournit pas toujours de toute façon).
[1] : http://it.slashdot.org/article.pl?sid=09/03/23/2257252&a(...)
[2] : http://dronebl.org/blog/8