CRITICAL🇬🇧 English

CVE-2020-13858

Ukryte konta administratora w routerach Mofi Network MOFI4500-4GXeLTE

CVSS 9.8v3.1pub. 2021-02-01upd. 2024-11-21

Urządzenia Mofi Network MOFI4500-4GXeLTE zawierają dwa nieudokumentowane konta administratora (sftp i mofidev) z hasłami zakodowanymi na stałe, identycznymi we wszystkich instalacjach. Stanowi to krytyczne zagrożenie, ponieważ atakujący może przejąć pełną kontrolę nad urządzeniem bez żadnej autoryzacji ze strony właściciela.

Pokaż oryginał (EN)

An issue was discovered on Mofi Network MOFI4500-4GXeLTE 3.6.1-std and 4.0.8-std devices. They contain two undocumented administrator accounts. The sftp and mofidev accounts are defined in /etc/passwd and the password is not unique across installations.

🤖 Analiza AI
Jak działa

W pliku /etc/passwd urządzeń z firmware 3.6.1-std oraz 4.0.8-std zdefiniowane są dwa ukryte konta: sftp oraz mofidev. Hasła do tych kont są identyczne we wszystkich egzemplarzach urządzeń (hardcoded credentials, CWE-798) i nie są zmieniane ani dokumentowane przez producenta. Atakujący posiadający wiedzę o tych danych uwierzytelniających może zalogować się zdalnie do dowolnego urządzenia tego modelu.

Skutki

Atakujący uzyskuje pełny, nieautoryzowany dostęp administracyjny do urządzenia, co umożliwia przejęcie kontroli nad siecią, modyfikację konfiguracji, przechwytywanie ruchu sieciowego oraz naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację interfejsu zarządzania urządzeniem od sieci publicznej oraz monitorowanie prób logowania na konta sftp i mofidev.

Kogo dotyczy

Mofi Network MOFI4500-4GXeLTE z firmware w wersji 3.6.1-std oraz 4.0.8-std

Uwagi

Podatność odkryta i opublikowana przez firmę CriticalStart. Badacze wskazują na dwa konkretne konta: sftp oraz mofidev zdefiniowane w /etc/passwd.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mofinetwork Mofi4500 4gxelte

    HW
    Mofinetwork
    wszystkie wersje
  • Mofinetwork Mofi4500 4gxelte Firmware

    OS
    Mofinetwork
    3.6.1-std4.0.8-std
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-15833CRITICAL9.8PL ✓ten sam produkt

Hardkodowany klucz publiczny SSH umożliwiający dostęp root w MOFI4500-4GXeLTE

CVE-2020-13859CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia przez ukryte konto w routerze MOFI4500-4GXeLTE

CVE-2020-15835CRITICAL9.8PL ✓ten sam produkt

Ukryty mechanizm uwierzytelnienia jako root w routerach Mofi Network MOFI4500-4GXeLTE

CVE-2020-15836CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji uwierzytelniania routera MOFI4500-4GXeLTE

CVE-2020-15834HIGH7.5ten sam produkt

An issue was discovered on Mofi Network MOFI4500-4GXeLTE 4.1.5-std devices. The wireless network password is e...