Urządzenia FiberHome HG6245D zawierają zakodowane na stałe poświadczenia (user / user1234) przeznaczone dla dostawcy usług internetowych (ISP). Podatność umożliwia nieuwierzytelnionemu atakującemu uzyskanie dostępu do interfejsu webowego bez żadnej wiedzy o środowisku ofiary.
▸ Pokaż oryginał (EN)
An issue was discovered on FiberHome HG6245D devices through RP2613. The web daemon contains the hardcoded user / user1234 credentials for an ISP.
Demon HTTP (web daemon) wbudowany w firmware urządzenia zawiera sztywno zakodowane dane logowania: login 'user' i hasło 'user1234'. Ponieważ poświadczenia te są identyczne we wszystkich egzemplarzach urządzenia z firmware do wersji RP2613, każdy atakujący z dostępem sieciowym do interfejsu webowego może się nimi zalogować. Nie są wymagane żadne uprawnienia ani interakcja użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do panelu administracyjnego urządzenia, co potencjalnie pozwala na pełne przejęcie kontroli nad routerem — zmianę konfiguracji sieciowej, przechwycenie ruchu lub dalsze działania w sieci lokalnej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek zaradczy należy rozważyć ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych hostów (np. za pomocą reguł firewall) oraz monitorowanie nieautoryzowanych prób logowania.
Urządzenia FiberHome HG6245D z firmware w wersji do RP2613 włącznie.
Podatność została opisana w publicznym raporcie badacza Pierre'a Kima z dnia 12 stycznia 2021 r., dotyczącym wielu luk 0-day w urządzeniach FiberHome ONT.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFiberhome Hg6245d
HWFiberhomewszystkie wersjeFiberhome Hg6245d Firmware
OSFiberhome≤ rp2613
Powiązane podatności
FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon
FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń
FiberHome HG6245D — zakodowane na stałe dane logowania w firmware
FiberHome HG6245D — zakodowane na stałe dane logowania ISP w web daemon
FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon