Firmware 4.60 urządzeń Zyxel USG zawiera nieudokumentowane konto użytkownika 'zyfwp' z niezmienialnym hasłem przechowywanym jawnym tekstem w oprogramowaniu układowym. Podatność jest aktywnie wykorzystywana i pozwala atakującemu uzyskać pełny dostęp administracyjny bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Firmware version 4.60 of Zyxel USG devices contains an undocumented account (zyfwp) with an unchangeable password. The password for this account can be found in cleartext in the firmware. This account can be used by someone to login to the ssh server or web interface with admin privileges.
W firmware wersji 4.60 zakodowane jest ukryte konto serwisowe 'zyfwp', którego hasło widnieje w pliku firmware w postaci niezaszyfrowanego tekstu (cleartext). Ponieważ hasła nie można zmienić przez interfejs urządzenia, każda instancja firmware 4.60 zawiera identyczne, znane napastnikowi poświadczenia. Atakujący może użyć tych danych do zalogowania się przez SSH lub panel webowy urządzenia, uzyskując uprawnienia administratora.
Atakujący zdalnie i bez uwierzytelnienia uzyskuje pełne uprawnienia administracyjne na urządzeniu, co umożliwia m.in. zmianę konfiguracji firewalla lub VPN, przechwycenie ruchu sieciowego, a także dalszy lateral movement w chronionej sieci.
Należy niezwłocznie zaktualizować firmware do wersji ZLD 4.60 Patch 1 (lub nowszej), udostępnionej przez Zyxel w grudniu 2020 r. Patch eliminuje nieudokumentowane konto. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu SSH i panelu webowego wyłącznie do zaufanych adresów IP oraz wdrożenie reguł firewallowych blokujących nieautoryzowany dostęp zewnętrzny do portów zarządzania.
Urządzenia Zyxel USG20-VPN, USG20W-VPN oraz USG40 (i prawdopodobnie inne urządzenia z serii USG) z zainstalowanym firmware w wersji 4.60
Podatność odkryta i ujawniona przez badaczy z Eye Control (eyecontrol.nl), co wynika bezpośrednio z referencji do ich wpisu blogowego. Zyxel opublikował poprawkę ZLD 4.60 Patch 1 w grudniu 2020 r., informację potwierdzają referencje do forum Zyxel Business Forum.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZyxel Atp100
HWZyxelwszystkie wersjeZyxel Atp100 Firmware
OSZyxel4.60Zyxel Atp100w
HWZyxelwszystkie wersjeZyxel Atp100w Firmware
OSZyxel4.60Zyxel Atp200
HWZyxelwszystkie wersjeZyxel Atp200 Firmware
OSZyxel4.60Zyxel Atp500
HWZyxelwszystkie wersjeZyxel Atp500 Firmware
OSZyxel4.60Zyxel Atp700
HWZyxelwszystkie wersjeZyxel Atp700 Firmware
OSZyxel4.60Zyxel Atp800
HWZyxelwszystkie wersjeZyxel Atp800 Firmware
OSZyxel4.60Zyxel Usg110
HWZyxelwszystkie wersjeZyxel Usg1100
HWZyxelwszystkie wersjeZyxel Usg1100 Firmware
OSZyxel4.60Zyxel Usg110 Firmware
OSZyxel4.60Zyxel Usg1900
HWZyxelwszystkie wersjeZyxel Usg1900 Firmware
OSZyxel4.60Zyxel Usg20 Vpn
HWZyxelwszystkie wersjeZyxel Usg20 Vpn Firmware
OSZyxel4.60Zyxel Usg20w Vpn
HWZyxelwszystkie wersjeZyxel Usg20w Vpn Firmware
OSZyxel4.60Zyxel Usg210
HWZyxelwszystkie wersjeZyxel Usg210 Firmware
OSZyxel4.60Zyxel Usg2200
HWZyxelwszystkie wersjeZyxel Usg2200 Firmware
OSZyxel4.60Zyxel Usg310
HWZyxelwszystkie wersjeZyxel Usg310 Firmware
OSZyxel4.60Zyxel Usg40
HWZyxelwszystkie wersjeZyxel Usg40 Firmware
OSZyxel4.60
CISA KEV — szczegółyi
- Dostawcai
- Zyxel
- Produkti
- Multiple Products
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zapory Zyxel (ATP, USG, VM) i Kontrolery AP (NXC2500 i NXC5500) zawierają lukę związaną z używaniem zakodowanych na stałe poświadczeń w nieudokumentowanym koncie ("zyfwp") z niemożliwością zmiany hasła.
▸ Pokaż oryginał (EN)
Zyxel firewalls (ATP, USG, VM) and AP Controllers (NXC2500 and NXC5500) contain a use of hard-coded credentials vulnerability in an undocumented account ("zyfwp") with an unchangeable password.
Powiązane podatności
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia
Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)
Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)
Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS
Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root