CRITICAL🇬🇧 English

CVE-2021-27146

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVSS 9.8v3.1pub. 2021-02-10upd. 2024-11-21

Urządzenia FiberHome HG6245D zawierają na stałe zakodowane w oprogramowaniu dane logowania (admin / CUadmin) przeznaczone dla dostawcy usług internetowych (ISP). Podatność umożliwia nieautoryzowanemu atakującemu zdalny dostęp administracyjny bez znajomości hasła ustawionego przez użytkownika.

Pokaż oryginał (EN)

An issue was discovered on FiberHome HG6245D devices through RP2613. The web daemon contains the hardcoded admin / CUadmin credentials for an ISP.

🤖 Analiza AI
Jak działa

W procesie web daemon urządzenia FiberHome HG6245D zakodowane są na stałe dane uwierzytelniające — login 'admin' i hasło 'CUadmin' — przypisane do konta ISP. Dane te są identyczne we wszystkich egzemplarzach urządzenia z firmware do wersji RP2613 i nie mogą zostać zmienione przez użytkownika końcowego. Atakujący znający te dane może zalogować się do interfejsu webowego bez żadnej dodatkowej autoryzacji, ponieważ mechanizm uwierzytelnienia jest całkowicie ominięty przez użycie zakodowanych poświadczeń.

Skutki

Atakujący może uzyskać pełny dostęp administracyjny do urządzenia przez sieć, co umożliwia modyfikację konfiguracji, przechwycenie ruchu sieciowego, zmianę ustawień DNS oraz potencjalne przejęcie kontroli nad całą siecią lokalną ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście zaleca się izolację interfejsu zarządzania urządzeniem od sieci zewnętrznej oraz ograniczenie dostępu do panelu webowego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Urządzenia FiberHome HG6245D z firmware do wersji RP2613 włącznie.

Uwagi

Podatność została ujawniona przez badacza Pierre'a Kima w publicznym wpisie blogowym z dnia 12 stycznia 2021 roku, opisującym szereg podatności 0-day w urządzeniach FiberHome ONT.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Hg6245d

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Hg6245d Firmware

    OS
    Fiberhome
    ≤ rp2613
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27145CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w firmware

CVE-2021-27141CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń

CVE-2021-27144CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania ISP w web daemon

CVE-2021-27143CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27147CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon