CRITICAL🇬🇧 English

CVE-2021-27143

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVSS 9.8v3.1pub. 2021-02-10upd. 2024-11-21

Urządzenia FiberHome HG6245D zawierają zakodowane na stałe poświadczenia (user / user1234) przeznaczone dla dostawcy usług internetowych (ISP). Podatność umożliwia nieuwierzytelnionemu atakującemu uzyskanie dostępu do interfejsu webowego bez żadnej wiedzy o środowisku ofiary.

Pokaż oryginał (EN)

An issue was discovered on FiberHome HG6245D devices through RP2613. The web daemon contains the hardcoded user / user1234 credentials for an ISP.

🤖 Analiza AI
Jak działa

Demon HTTP (web daemon) wbudowany w firmware urządzenia zawiera sztywno zakodowane dane logowania: login 'user' i hasło 'user1234'. Ponieważ poświadczenia te są identyczne we wszystkich egzemplarzach urządzenia z firmware do wersji RP2613, każdy atakujący z dostępem sieciowym do interfejsu webowego może się nimi zalogować. Nie są wymagane żadne uprawnienia ani interakcja użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do panelu administracyjnego urządzenia, co potencjalnie pozwala na pełne przejęcie kontroli nad routerem — zmianę konfiguracji sieciowej, przechwycenie ruchu lub dalsze działania w sieci lokalnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek zaradczy należy rozważyć ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych hostów (np. za pomocą reguł firewall) oraz monitorowanie nieautoryzowanych prób logowania.

Kogo dotyczy

Urządzenia FiberHome HG6245D z firmware w wersji do RP2613 włącznie.

Uwagi

Podatność została opisana w publicznym raporcie badacza Pierre'a Kima z dnia 12 stycznia 2021 r., dotyczącym wielu luk 0-day w urządzeniach FiberHome ONT.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Hg6245d

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Hg6245d Firmware

    OS
    Fiberhome
    ≤ rp2613
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27146CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27141CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń

CVE-2021-27145CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w firmware

CVE-2021-27144CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania ISP w web daemon

CVE-2021-27147CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon