Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Top 5 zadań, które zrobisz szybciej
Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Top 5 zadań, które zrobisz szybciej
W oprogramowaniu popularnego – również w naszym kraju – chińskiego producenta sprzętu sieciowego Tenda, odkryto ukrytą funkcjonalność. Pozwala ona na dostęp do interfejsu zarządzania WWW na prawach administratora urządzenia przy pomocy zapisanego na stałe hasła.
TLDR:
Czyli mamy do czynienia z klasyczną tylną furtką, zwaną powszechnie backdoorem.
Podatność została oznaczona identyfikatorem CVE-2026-11405 i polega na modyfikacji pliku binarnego /bin/httpd. Został on zmodyfikowany w taki sposób, że po niepowodzeniu zwykłego logowania wykonuje funkcję GetValue("sys.rzadmin.password"), która odczytuje hasło z urządzenia. W przypadku zgodności podanego hasła i hasła z urządzenia, użytkownik otrzymuje dostęp na prawach administratora. Podana nazwa użytkownika nie ma znaczenia – dostęp przyznawany jest wyłącznie na podstawie hasła.
Podatność dotyczy następujących modeli routerów WiFi: Tenda FH1201, Tenda W15E, Tenda AC10, Tenda AC5, Tenda AC6 V2.
W związku z brakiem aktualizacji firmware ze strony producenta, CERT Coordination Center zaleca użytkownikom wyłączenie zdalnego interfejsu zarządzania WWW oraz zmianę domyślnego IP routera w sieci LAN, w celu utrudnienia działania automatycznych skanerów.
Warto zauważyć, że zgłoszona podatność jest podobna do opisywanych wcześniej znalezisk w innych produktach firmy Tenda. Tam również występowało konto rzadmin. Jak widać, niektóre firmy nie wyciągają wniosków…
Warto też mieć na względzie podejście producenta do aktualizacji i bezpieczeństwa podczas wyboru sprzętu. Może się okazać, że tani, słabo zabezpieczony sprzęt umożliwi włamanie do naszej infrastruktury lub będzie wymagał szybkiej wymiany z uwagi na niezałatane podatności.
Ze swojej strony przypominamy, że nie udostępnianie interfejsu zarządzania do sieci publicznej jest zawsze dobrym pomysłem, redukującym wektor ataku, niezależnie od stosowanych urządzeń.
~Paweł Różański