CRITICAL🇬🇧 English

CVE-2021-27147

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVSS 9.8v3.1pub. 2021-02-10upd. 2024-11-21

Urządzenia FiberHome HG6245D zawierają zakodowane na stałe domyślne poświadczenia admin/admin przeznaczone dla dostawcy usług internetowych (ISP). Jest to podatność krytyczna, ponieważ umożliwia nieautoryzowany zdalny dostęp do panelu administracyjnego bez jakiejkolwiek wiedzy o środowisku ofiary.

Pokaż oryginał (EN)

An issue was discovered on FiberHome HG6245D devices through RP2613. The web daemon contains the hardcoded admin / admin credentials for an ISP.

🤖 Analiza AI
Jak działa

W demonach web (web daemon) urządzeń FiberHome HG6245D zakodowane są na stałe poświadczenia admin/admin dedykowane dla ISP — zgodnie z klasyfikacją CWE-798 (Use of Hard-coded Credentials). Ponieważ dane te są niezmienne i identyczne we wszystkich egzemplarzach urządzeń do wersji firmware RP2613, atakujący posiadający dostęp sieciowy do interfejsu webowego może zalogować się bez żadnej bariery uwierzytelnienia. Atak nie wymaga interakcji użytkownika, specjalnych uprawnień ani złożonych technik.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do panelu administracyjnego urządzenia, co umożliwia modyfikację konfiguracji sieci, przechwytywanie ruchu sieciowego, eskalację ataku na urządzenia wewnętrzne (lateral movement) oraz potencjalne całkowite przejęcie kontroli nad urządzeniem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środki doraźne zaleca się ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych adresów IP poprzez reguły firewall oraz izolację urządzeń od publicznej sieci Internet.

Kogo dotyczy

Urządzenia FiberHome HG6245D z firmware do wersji RP2613 włącznie.

Uwagi

Podatność została opisana przez badacza Pierre'a Kima w jego blogu dotyczącym podatności 0-day w urządzeniach FiberHome ONT, opublikowanym 12 stycznia 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Hg6245d

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Hg6245d Firmware

    OS
    Fiberhome
    ≤ rp2613
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27145CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w firmware

CVE-2021-27141CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń

CVE-2021-27144CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania ISP w web daemon

CVE-2021-27143CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27146CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon