CRITICAL🇬🇧 English

CVE-2015-6016

Zyxel ZyNOS — domyślne hasło '1234' umożliwia pełny dostęp administracyjny

CVSS 9.8v3.0pub. 2015-12-31upd. 2026-05-06

Urządzenia Zyxel P-660HW-T1 2, PMG5318-B20A oraz NBG-418N posiadają domyślne hasło '1234' dla konta administratora, które nie jest zmieniane po wdrożeniu. Pozwala to zdalnemu atakującemu na uzyskanie pełnego dostępu administracyjnego do urządzenia bez żadnej autoryzacji.

Pokaż oryginał (EN)

ZyXEL P-660HW-T1 2 devices with ZyNOS firmware 3.40(AXH.0), PMG5318-B20A devices with firmware 1.00AANC0b5, and NBG-418N devices have a default password of 1234 for the admin account, which allows remote attackers to obtain administrative access via unspecified vectors.

🤖 Analiza AI
Jak działa

Producent skonfigurował konto administratora z domyślnym, powszechnie znanym hasłem '1234' osadzonym w oprogramowaniu układowym (ZyNOS firmware). Atakujący, który ma dostęp sieciowy do panelu zarządzania urządzeniem, może zalogować się przy użyciu tego hasła bez konieczności przeprowadzania żadnych dodatkowych działań. Problem dotyczy konkretnych wersji firmware: ZyNOS 3.40(AXH.0) dla P-660HW-T1 2, 1.00AANC0b5 dla PMG5318-B20A oraz urządzeń NBG-418N bez bliżej określonej wersji firmware.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do urządzenia sieciowego, co umożliwia zmianę konfiguracji sieci, przechwycenie ruchu sieciowego, zablokowanie dostępu do usług oraz potencjalne przejęcie kontroli nad całą siecią lokalną obsługiwaną przez urządzenie.

Mitygacja

Należy niezwłocznie zmienić domyślne hasło administratora na silne, unikatowe hasło. Dostęp do interfejsu zarządzania urządzeniem powinien być ograniczony wyłącznie do zaufanych adresów IP lub sieci lokalnej (zablokowanie dostępu z Internetu). Należy zastosować patche dostępne u producenta zgodnie z referencjami (CERT/CC VU#870744).

Kogo dotyczy

Zyxel P-660HW-T1 2 z firmware ZyNOS 3.40(AXH.0), Zyxel PMG5318-B20A z firmware 1.00AANC0b5, Zyxel NBG-418N (wersja firmware nieokreślona w opisie)

Uwagi

Podatność została opisana w bazie CERT/CC pod numerem VU#870744. Dotyczy trzech różnych linii produktów Zyxel jednocześnie, co wskazuje na systemowy problem z polityką domyślnych haseł w oprogramowaniu układowym ZyNOS.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zyxel Nbg 418n

    HW
    Zyxel
    wszystkie wersje
  • Zyxel P 660hw T1 2

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Pmg5318 B20a Firmware

    OS
    Zyxel
    v100aanc0b5
  • Zyxel Zynos Firmware

    OS
    Zyxel
    3.40\(axh.0\)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2015-6018CRITICAL9.8PL ✓ten sam produkt

Command injection w ZyXEL PMG5318-B20A — RCE przez parametr PingIPAddr

CVE-2023-22922HIGH7.5ten sam produkt

A buffer overflow vulnerability in the Zyxel NBG-418N v2 firmware versions prior to V1.00(AARP.14)C0 could all...

CVE-2023-22921HIGH7.5ten sam produkt

A cross-site scripting (XSS) vulnerability in the Zyxel NBG-418N v2 firmware versions prior to V1.00(AARP.14)C...

CVE-2019-6710HIGH8.8ten sam produkt

Zyxel NBG-418N v2 v1.00(AAXM.4)C0 devices allow login.cgi CSRF.

CVE-2015-6020HIGH8.0ten sam produkt

ZyXEL PMG5318-B20A devices with firmware 1.00AANC0b5 allow remote authenticated users to obtain administrative...