CRITICAL🇬🇧 English

CVE-2021-27145

FiberHome HG6245D — zakodowane na stałe dane logowania w firmware

CVSS 9.8v3.1pub. 2021-02-10upd. 2024-11-21

Urządzenia FiberHome HG6245D zawierają zakodowane na stałe (hardcoded) dane uwierzytelniające admin/lnadmin przeznaczone dla operatora ISP. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do interfejsu administracyjnego urządzenia.

Pokaż oryginał (EN)

An issue was discovered on FiberHome HG6245D devices through RP2613. The web daemon contains the hardcoded admin / lnadmin credentials for an ISP.

🤖 Analiza AI
Jak działa

Demon HTTP (web daemon) wbudowany w firmware urządzenia zawiera zakodowane na stałe poświadczenia: login 'admin' i hasło 'lnadmin', które są przeznaczone do użytku przez operatora ISP. Ponieważ dane te są na stałe zapisane w oprogramowaniu i nie mogą zostać zmienione przez użytkownika, każda osoba znająca te poświadczenia może zalogować się do panelu administracyjnego. Atakujący zdalnie, przez sieć (AV:N), bez żadnej autoryzacji (PR:N) i bez interakcji użytkownika (UI:N) może uzyskać pełny dostęp do urządzenia.

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem, co może prowadzić do naruszenia poufności, integralności i dostępności systemu — w tym zmiany konfiguracji sieci, przechwytywania ruchu sieciowego lub wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako natychmiastowe działanie zaradcze zaleca się ograniczenie dostępu do interfejsu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz izolację urządzeń od sieci publicznej.

Kogo dotyczy

Urządzenia FiberHome HG6245D z firmware do wersji RP2613 włącznie.

Uwagi

Podatność została ujawniona przez badacza Pierre'a Kima w ramach szerszej analizy urządzeń FiberHome ONT, opublikowanej 12 stycznia 2021 roku. Zakodowane poświadczenia (admin/lnadmin) były przeznaczone dla operatorów ISP, co sugeruje ich celowe umieszczenie w firmware przez producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Hg6245d

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Hg6245d Firmware

    OS
    Fiberhome
    ≤ rp2613
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27146CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27141CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń

CVE-2021-27144CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania ISP w web daemon

CVE-2021-27143CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27147CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon