 |

04.01.2021, 04:25
|
|
Познавший АНТИЧАТ
Регистрация: 24.04.2009
Сообщений: 1,730
С нами:
8973026
Репутация:
3256
|
|
В оборудовании Zyxel выявлено наличие бэкдора ( CVE-2020-29583), позволяющего удалённо получить доступ к устройству с правами администратора. Проблема вызвана наличием встроенной учётной записи "zyfwp", дающей возможность подключиться к системе с предопределённым паролем " PrOw!aN_fXp" по протоколу SSH или через web-интерфейс.
Код:
ssh zyfwp@192.168.1.252
Password: PrOw!aN_fXp
Router> show users current
No: 1
Name: zyfwp
Type: admin
(...)
Router>
По словам представителей компания Zyxel бэкдор не был следствием вредоносной активности сторонних злоумышленников, а представлял собой штатную функцию, применяемую для автоматической загрузки обновлений прошивки через протокол FTP. Примечательно, что предопределённый пароль не был зашифрован и был замечен исследователями безопасности из компании Eye Control при изучении текстовых фрагментов, встречающихся в образе прошивки. В базе пользователей пароль хранился в форме хэша, а дополнительная учётная запись исключалась из списка пользователей, но в одном из исполняемых файлов пароль присутствовал в открытом виде. Компания Zyxel была информирована о проблеме в конце ноября и частично устранила проблему 18 декабря.
Проблеме подвержены межсетевые экраны Zyxel серий ATP (Advanced Threat Protection), USG (Unified Security Gateway), USG FLEX и VPN, а также контроллеры точек доступа NXC2500 и NXC5500. В межсетевых экранах проблема устранена в обновлении прошивки V4.60 Patch1 (утверждается, что предопределённый пароль появился только в прошивке V4.60 Patch0, а более старые версии прошивок не подвержены проблеме, но в старых прошивках присутствуют другие уязвимости, через которые можно атаковать устройства). В точках доступа исправление будет включено в обновление V6.10 Patch1, намеченное на апрель 2021 года. Всем пользователям проблемных устройств рекомендуется незамедлительно обновить прошивку или закрыть доступ к сетевым портам на уровне межсетевого экрана.
Проблему усугубляет то, что VPN-сервис и web-интерфейс для управления устройством по умолчанию принимают соединения на одном сетевом порту 443, из-за чего многие пользователи оставляли открытым 443 порт для внешних запросов и, таким образом, кроме точки подключения к VPN, оставляли и возможность входа в web-интерфейс. По предварительной оценке для подключения через сетевой порт 443 в сети доступны более 100 тысяч устройств, содержащих выявленный бэкдор.
|
|
|

04.01.2021, 10:16
|
|
Участник форума
Регистрация: 26.10.2007
Сообщений: 283
С нами:
9758812
Репутация:
212
|
|
для 21 века довольно дико 0_О
фтп, пароль открытым текстом в файлике, не выводится в списке пользователь О_0
|
|
|

04.01.2021, 12:24
|
|
Познавший АНТИЧАТ
Регистрация: 15.09.2013
Сообщений: 1,019
С нами:
6662486
Репутация:
24
|
|
Сообщение от devton
↑
для 21 века довольно дико 0_О
фтп, пароль открытым текстом в файлике, не выводится в списке пользователь О_0
Кто там их чекает...
Все по старому-доброму админскому принципу "если работает - ничего не трогай".
|
|
|

04.01.2021, 13:27
|
|
Постоянный
Регистрация: 18.10.2019
Сообщений: 366
С нами:
3459926
Репутация:
3
|
|
Сообщение от Suicide
↑
был замечен исследователями безопасности из компании Eye Control при изучении текстовых фрагментов, встречающихся в образе прошивки
Очень странно, ибо псевдотекстовых последовательностей из печатных символов и спецсимволов в прошивках около 4мб тысячи, если не десятки тысяч:
Сообщение от None
31322h 7h 9qyF9-l
31622h 5h 9QyJ8
31692h 7h yR9QyR8
31B16h 5h yZ9mo
31C6Dh 5h -91yX
31ECEh Bh yh9qyh91yp8
31F6Dh 5h /9Qyl
31FFEh Dh yh9Qyp9qyr9-o
32070h 5h 91yf9
32090h 8h 9qyp9Qyr
32384h 5h XqytH
325B4h 5h 8qyx8
И как они "PrOw!aN_fXp" среди этого добра разглядели?
|
|
|

04.01.2021, 14:09
|
|
Познавший АНТИЧАТ
Регистрация: 15.09.2013
Сообщений: 1,019
С нами:
6662486
Репутация:
24
|
|
Сообщение от mankurt13
↑
Очень странно, ибо псевдотекстовых последовательностей из печатных символов и спецсимволов в прошивках около 4мб тысячи, если не десятки тысяч:
И как они "PrOw!aN_fXp" среди этого добра разглядели?
Скорей всего в дампе какой-нибудь Идой... Где-то посреди беспорядочных данных нашлись две более или менее текстовые строки.
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|