CRITICAL🇬🇧 English

CVE-2016-10177

D-Link DWR-932B: ukryte usługi TELNET/SSH z domyślnymi hasłami

CVSS 9.8v3.1pub. 2017-01-30upd. 2026-05-13

Router D-Link DWR-932B zawiera nieudokumentowane usługi TELNET i SSH z zakodowanymi na stałe domyślnymi danymi logowania. Pozwala to nieuprawnionemu atakującemu uzyskać pełny dostęp administracyjny do urządzenia bez żadnej interakcji użytkownika.

Pokaż oryginał (EN)

An issue was discovered on the D-Link DWR-932B router. Undocumented TELNET and SSH services provide logins to admin with the password admin and root with the password 1234.

🤖 Analiza AI
Jak działa

W firmware routera D-Link DWR-932B obecne są ukryte, nieudokumentowane usługi TELNET oraz SSH, które nie są ujawniane użytkownikom ani administratorom. Usługi te akceptują dane logowania zakodowane na stałe w oprogramowaniu (CWE-798): konto 'admin' z hasłem 'admin' oraz konto 'root' z hasłem '1234'. Atakujący zdalnie, bez uwierzytelnienia i bez konieczności jakiejkolwiek interakcji po stronie ofiary, może zalogować się do urządzenia z uprawnieniami administracyjnymi lub roota.

Skutki

Atakujący uzyskuje pełną kontrolę nad routerem, w tym dostęp na poziomie roota, co umożliwia modyfikację konfiguracji, przechwytywanie ruchu sieciowego, instalację złośliwego oprogramowania oraz wykorzystanie urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, zaleca się zablokowanie dostępu do portów TELNET (23) i SSH (22) na poziomie firewall oraz izolację urządzenia od niezaufanych sieci. Rozważyć wymianę urządzenia na model aktywnie wspierany przez producenta.

Kogo dotyczy

D-Link DWR-932B (router LTE) — konkretne wersje firmware wskazane w referencjach producenta i badacza

Uwagi

Podatność została opisana przez badacza Pierre'a Kima w poście z dnia 28 września 2016 r. (pierrekim.github.io), który ujawnił szereg podatności w routerze D-Link DWR-932B.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dwr 932b

    HW
    Dlink
    wszystkie wersje
  • Dlink Dwr 932b Firmware

    OS
    Dlink
    02.02eu
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-10178CRITICAL9.8PL ✓ten sam produkt

D-Link DWR-932B: ukryta usługa telnetd uruchamiana przez komendę HELODBG

CVE-2016-10182CRITICAL9.8PL ✓ten sam produkt

Command injection w usłudze qmiweb routera D-Link DWR-932B

CVE-2016-10180HIGH7.5ten sam produkt

An issue was discovered on the D-Link DWR-932B router. WPS PIN generation is based on srand(time(0)) seeding.

CVE-2016-10181HIGH7.5ten sam produkt

An issue was discovered on the D-Link DWR-932B router. qmiweb provides sensitive information for CfgType=get_h...

CVE-2016-10186HIGH7.5ten sam produkt

An issue was discovered on the D-Link DWR-932B router. /var/miniupnpd.conf has no deny rules.