PDA

Просмотр полной версии : Бэкдор в межсетевых экранах и контроллерах точек доступа Zyxel


Suicide
04.01.2021, 04:25
В оборудовании Zyxel выявлено (https://www.eyecontrol.nl/blog/undocumented-user-account-in-zyxel-products.html) наличие бэкдора (CVE-2020-29583 (https://www.zyxel.com/support/CVE-2020-29583.shtml)), позволяющего удалённо получить доступ к устройству с правами администратора. Проблема вызвана наличием встроенной учётной записи "zyfwp", дающей возможность подключиться (https://twitter.com/dozernz/status/1344435468868358145) к системе с предопределённым паролем "PrOw!aN_fXp (https://github.com/ihebski/DefaultCreds-cheat-sheet)" по протоколу SSH или через web-интерфейс.


Code:
ssh zyfwp@192.168.1.252
Password: PrOw!aN_fXp

Router> show users current
No: 1
Name: zyfwp
Type: admin
(...)
Router>

По словам (https://www.zyxel.com/support/CVE-2020-29583.shtml) представителей компания Zyxel бэкдор не был следствием вредоносной активности сторонних злоумышленников, а представлял собой штатную функцию, применяемую для автоматической загрузки обновлений прошивки через протокол FTP. Примечательно, что предопределённый пароль не был зашифрован и был замечен исследователями безопасности из компании Eye Control при изучении текстовых фрагментов, встречающихся в образе прошивки. В базе пользователей пароль хранился в форме хэша, а дополнительная учётная запись исключалась из списка пользователей, но в одном из исполняемых файлов пароль присутствовал в открытом виде. Компания Zyxel была информирована о проблеме в конце ноября и частично устранила проблему 18 декабря.

Проблеме подвержены межсетевые экраны Zyxel серий ATP (Advanced Threat Protection), USG (Unified Security Gateway), USG FLEX и VPN, а также контроллеры точек доступа NXC2500 и NXC5500. В межсетевых экранах проблема устранена в обновлении прошивки V4.60 Patch1 (утверждается, что предопределённый пароль появился только в прошивке V4.60 Patch0, а более старые версии прошивок не подвержены проблеме, но в старых прошивках присутствуют другие уязвимости, через которые можно атаковать устройства). В точках доступа исправление будет включено в обновление V6.10 Patch1, намеченное на апрель 2021 года. Всем пользователям проблемных устройств рекомендуется незамедлительно обновить прошивку или закрыть доступ к сетевым портам на уровне межсетевого экрана.

Проблему усугубляет то, что VPN-сервис и web-интерфейс для управления устройством по умолчанию принимают соединения на одном сетевом порту 443, из-за чего многие пользователи оставляли открытым 443 порт для внешних запросов и, таким образом, кроме точки подключения к VPN, оставляли и возможность входа в web-интерфейс. По предварительной оценке для подключения через сетевой порт 443 в сети доступны более 100 тысяч устройств, содержащих выявленный бэкдор.

02.01.2021

https://www.opennet.ru/opennews/art.shtml?num=54343​

devton
04.01.2021, 10:16
для 21 века довольно дико 0_О

фтп, пароль открытым текстом в файлике, не выводится в списке пользователь О_0

DartPhoenix
04.01.2021, 12:24
devton said:
↑ (https://antichat.live/posts/4438595/)
для 21 века довольно дико 0_О
фтп, пароль открытым текстом в файлике, не выводится в списке пользователь О_0


Кто там их чекает...

Все по старому-доброму админскому принципу "если работает - ничего не трогай".

mankurt13
04.01.2021, 13:27
Suicide said:
↑ (https://antichat.live/posts/4438569/)
был замечен исследователями безопасности из компании Eye Control при изучении текстовых фрагментов, встречающихся в образе прошивки


Очень странно, ибо псевдотекстовых последовательностей из печатных символов и спецсимволов в прошивках около 4мб тысячи, если не десятки тысяч:


31322h 7h 9qyF9-l
31622h 5h 9QyJ8
31692h 7h yR9QyR8
31B16h 5h yZ9mo
31C6Dh 5h -91yX
31ECEh Bh yh9qyh91yp8
31F6Dh 5h /9Qyl
31FFEh Dh yh9Qyp9qyr9-o
32070h 5h 91yf9
32090h 8h 9qyp9Qyr
32384h 5h XqytH
325B4h 5h 8qyx8


И как они "PrOw!aN_fXp" среди этого добра разглядели?

DartPhoenix
04.01.2021, 14:09
mankurt13 said:
↑ (https://antichat.live/posts/4438621/)
Очень странно, ибо псевдотекстовых последовательностей из печатных символов и спецсимволов в прошивках около 4мб тысячи, если не десятки тысяч:
И как они "PrOw!aN_fXp" среди этого добра разглядели?


Скорей всего в дампе какой-нибудь Идой... Где-то посреди беспорядочных данных нашлись две более или менее текстовые строки.