HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 04.01.2021, 04:25
Suicide
Познавший АНТИЧАТ
Регистрация: 24.04.2009
Сообщений: 1,730
С нами: 8973026

Репутация: 3256


По умолчанию

В оборудовании Zyxel выявлено наличие бэкдора (CVE-2020-29583), позволяющего удалённо получить доступ к устройству с правами администратора. Проблема вызвана наличием встроенной учётной записи "zyfwp", дающей возможность подключиться к системе с предопределённым паролем "PrOw!aN_fXp" по протоколу SSH или через web-интерфейс.

Код:
ssh zyfwp@192.168.1.252
   Password: PrOw!aN_fXp
  
   Router> show users current
   No: 1
   Name: zyfwp
   Type: admin
   (...)
   Router>
По словам представителей компания Zyxel бэкдор не был следствием вредоносной активности сторонних злоумышленников, а представлял собой штатную функцию, применяемую для автоматической загрузки обновлений прошивки через протокол FTP. Примечательно, что предопределённый пароль не был зашифрован и был замечен исследователями безопасности из компании Eye Control при изучении текстовых фрагментов, встречающихся в образе прошивки. В базе пользователей пароль хранился в форме хэша, а дополнительная учётная запись исключалась из списка пользователей, но в одном из исполняемых файлов пароль присутствовал в открытом виде. Компания Zyxel была информирована о проблеме в конце ноября и частично устранила проблему 18 декабря.

Проблеме подвержены межсетевые экраны Zyxel серий ATP (Advanced Threat Protection), USG (Unified Security Gateway), USG FLEX и VPN, а также контроллеры точек доступа NXC2500 и NXC5500. В межсетевых экранах проблема устранена в обновлении прошивки V4.60 Patch1 (утверждается, что предопределённый пароль появился только в прошивке V4.60 Patch0, а более старые версии прошивок не подвержены проблеме, но в старых прошивках присутствуют другие уязвимости, через которые можно атаковать устройства). В точках доступа исправление будет включено в обновление V6.10 Patch1, намеченное на апрель 2021 года. Всем пользователям проблемных устройств рекомендуется незамедлительно обновить прошивку или закрыть доступ к сетевым портам на уровне межсетевого экрана.

Проблему усугубляет то, что VPN-сервис и web-интерфейс для управления устройством по умолчанию принимают соединения на одном сетевом порту 443, из-за чего многие пользователи оставляли открытым 443 порт для внешних запросов и, таким образом, кроме точки подключения к VPN, оставляли и возможность входа в web-интерфейс. По предварительной оценке для подключения через сетевой порт 443 в сети доступны более 100 тысяч устройств, содержащих выявленный бэкдор.

 
Ответить с цитированием

  #2  
Старый 04.01.2021, 10:16
devton
Участник форума
Регистрация: 26.10.2007
Сообщений: 283
С нами: 9758812

Репутация: 212
По умолчанию

для 21 века довольно дико 0_О

фтп, пароль открытым текстом в файлике, не выводится в списке пользователь О_0
 
Ответить с цитированием

  #3  
Старый 04.01.2021, 12:24
DartPhoenix
Познавший АНТИЧАТ
Регистрация: 15.09.2013
Сообщений: 1,019
С нами: 6662486

Репутация: 24


По умолчанию

Цитата:
Сообщение от devton  

для 21 века довольно дико 0_О
фтп, пароль открытым текстом в файлике, не выводится в списке пользователь О_0
Кто там их чекает...

Все по старому-доброму админскому принципу "если работает - ничего не трогай".
 
Ответить с цитированием

  #4  
Старый 04.01.2021, 13:27
mankurt13
Постоянный
Регистрация: 18.10.2019
Сообщений: 366
С нами: 3459926

Репутация: 3
По умолчанию

Цитата:
Сообщение от Suicide  

был замечен исследователями безопасности из компании Eye Control при изучении текстовых фрагментов, встречающихся в образе прошивки
Очень странно, ибо псевдотекстовых последовательностей из печатных символов и спецсимволов в прошивках около 4мб тысячи, если не десятки тысяч:

Цитата:
Сообщение от None  
31322h 7h 9qyF9-l
31622h 5h 9QyJ8
31692h 7h yR9QyR8
31B16h 5h yZ9mo
31C6Dh 5h -91yX
31ECEh Bh yh9qyh91yp8
31F6Dh 5h /9Qyl
31FFEh Dh yh9Qyp9qyr9-o
32070h 5h 91yf9
32090h 8h 9qyp9Qyr
32384h 5h XqytH
325B4h 5h 8qyx8
И как они "PrOw!aN_fXp" среди этого добра разглядели?
 
Ответить с цитированием

  #5  
Старый 04.01.2021, 14:09
DartPhoenix
Познавший АНТИЧАТ
Регистрация: 15.09.2013
Сообщений: 1,019
С нами: 6662486

Репутация: 24


По умолчанию

Цитата:
Сообщение от mankurt13  

Очень странно, ибо псевдотекстовых последовательностей из печатных символов и спецсимволов в прошивках около 4мб тысячи, если не десятки тысяч:
И как они "PrOw!aN_fXp" среди этого добра разглядели?
Скорей всего в дампе какой-нибудь Идой... Где-то посреди беспорядочных данных нашлись две более или менее текстовые строки.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.