CRITICAL🇬🇧 English

CVE-2019-18852

D-Link — hardcodowane konto Alphanetworks z dostępem TELNET

CVSS 9.8v3.1pub. 2019-11-11upd. 2024-11-21

Wiele urządzeń D-Link zawiera wbudowane na stałe konto użytkownika 'Alphanetworks' umożliwiające dostęp przez TELNET. Podatność jest krytyczna, ponieważ pozwala nieuwierzytelnionemu atakującemu zdalnie zalogować się do urządzenia bez znajomości indywidualnych danych dostępowych.

Pokaż oryginał (EN)

Certain D-Link devices have a hardcoded Alphanetworks user account with TELNET access because of /etc/config/image_sign or /etc/alpha_config/image_sign. This affects DIR-600 B1 V2.01 for WW, DIR-890L A1 v1.03, DIR-615 J1 v100 (for DCN), DIR-645 A1 v1.03, DIR-815 A1 v1.01, DIR-823 A1 v1.01, and DIR-842 C1 v3.00.

🤖 Analiza AI
Jak działa

Dane uwierzytelniające dla konta 'Alphanetworks' są zakodowane na stałe w oprogramowaniu układowym urządzenia i przechowywane w plikach /etc/config/image_sign lub /etc/alpha_config/image_sign. Usługa TELNET na podatnych urządzeniach akceptuje logowanie przy użyciu tych statycznych poświadczeń. Ponieważ są one identyczne we wszystkich egzemplarzach danego modelu i wersji firmware, każda osoba posiadająca wiedzę o tym koncie może zalogować się do dowolnego podatnego urządzenia dostępnego sieciowo.

Skutki

Atakujący uzyskuje pełny, nieuwierzytelniony dostęp zdalny do urządzenia przez TELNET, co może skutkować przejęciem kontroli nad routerem, modyfikacją konfiguracji sieci, przechwyceniem ruchu sieciowego oraz wykorzystaniem urządzenia jako punktu wejścia do dalszych ataków w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wyłączenie usługi TELNET na urządzeniach, ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych adresów IP oraz — jeśli producent nie udostępnił aktualizacji dla danego modelu — rozważenie wycofania urządzenia z eksploatacji.

Kogo dotyczy

D-Link DIR-600 B1 v2.01 (WW), DIR-890L A1 v1.03, DIR-615 J1 v100 (DCN), DIR-645 A1 v1.03, DIR-815 A1 v1.01, DIR-823 A1 v1.01, DIR-842 C1 v3.00

Uwagi

Podatność odkryta i zgłoszona przez ChandlerChin; szczegóły techniczne opublikowane w repozytorium GitHub wraz z dokumentacją PDF. CWE-319 wskazuje na przesyłanie wrażliwych danych (poświadczeń) bez szyfrowania — protokół TELNET nie szyfruje komunikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 600 B1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 600 B1 Firmware

    OS
    Dlink
    2.01
  • Dlink Dir 615 J1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 615 J1 Firmware

    OS
    Dlink
    100
  • Dlink Dir 645 A1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 645 A1 Firmware

    OS
    Dlink
    1.03
  • Dlink Dir 815 A1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 815 A1 Firmware

    OS
    Dlink
    1.01
  • Dlink Dir 823 A1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 823 A1 Firmware

    OS
    Dlink
    1.01
  • Dlink Dir 842 C1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 842 C1 Firmware

    OS
    Dlink
    3.00
  • Dlink Dir 890l A1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 890l A1 Firmware

    OS
    Dlink
    1.03
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-42627CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-615: dostęp do strony konfiguracji WAN bez uwierzytelnienia

CVE-2017-12943CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-600: path traversal umożliwia odczyt haseł bez uwierzytelnienia

CVE-2024-3272CRITICAL9.8⚠ KEVPL ✓ten sam vendor

D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)

CVE-2023-25280CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Command Injection w D-Link DIR-820L umożliwiający eskalację uprawnień do root

CVE-2016-20017CRITICAL9.8⚠ KEVPL ✓ten sam vendor

D-Link DSL-2750B — zdalne command injection bez uwierzytelnienia (CLI)