CRITICAL🇬🇧 English

CVE-2021-27144

FiberHome HG6245D — zakodowane na stałe dane logowania ISP w web daemon

CVSS 9.8v3.1pub. 2021-02-10upd. 2024-11-21

Urządzenia FiberHome HG6245D zawierają zakodowane na stałe (hardcoded) dane uwierzytelniające dla konta ISP w usłudze web daemon. Podatność ta umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie pełnej kontroli nad urządzeniem.

Pokaż oryginał (EN)

An issue was discovered on FiberHome HG6245D devices through RP2613. The web daemon contains the hardcoded f~i!b@e#r$h%o^m*esuperadmin / s(f)u_h+g|u credentials for an ISP.

🤖 Analiza AI
Jak działa

W oprogramowaniu web daemon urządzeń FiberHome HG6245D (do wersji firmware RP2613) na stałe zakodowane są dane logowania dla konta administratora przeznaczonego dla dostawcy usług internetowych (ISP): login 'f~i!b@e#r$h%o^m*esuperadmin' oraz hasło 's(f)u_h+g|u'. Ponieważ są one wbudowane w firmware i nie mogą być zmienione przez użytkownika, każdy atakujący posiadający dostęp sieciowy do interfejsu webowego urządzenia może zalogować się przy użyciu tych poświadczeń. Atak nie wymaga żadnego wcześniejszego uwierzytelnienia ani interakcji po stronie ofiary.

Skutki

Atakujący może uzyskać nieautoryzowany, pełny dostęp do panelu administracyjnego urządzenia, co w praktyce oznacza możliwość modyfikacji konfiguracji sieci, przechwytywania ruchu sieciowego, a także dalszego ruchu lateral movement w sieci lokalnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych adresów IP oraz segmentację sieci w celu zmniejszenia ekspozycji urządzenia na ruch zewnętrzny.

Kogo dotyczy

Urządzenia FiberHome HG6245D z firmware do wersji RP2613 włącznie.

Uwagi

Szczegółowe informacje o podatności zostały opublikowane przez badacza Pierre'a Kima w ramach analizy podatności 0-day w urządzeniach FiberHome ONT, opublikowanej 12 stycznia 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Hg6245d

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Hg6245d Firmware

    OS
    Fiberhome
    ≤ rp2613
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27146CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27141CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń

CVE-2021-27145CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w firmware

CVE-2021-27143CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27147CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon