CRITICAL🇬🇧 English

CVE-2021-27170

FiberHome HG6245D — brak reguł firewall dla IPv6, ekspozycja interfejsów zarządzania

CVSS 9.8v3.1pub. 2021-02-10upd. 2024-11-21

Urządzenia FiberHome HG6245D do wersji firmware RP2613 domyślnie nie posiadają żadnych reguł firewall dla połączeń IPv6, co powoduje wystawienie wewnętrznych interfejsów zarządzania bezpośrednio na działanie Internetu. Jest to krytyczna podatność, ponieważ nieuwierzytelniony zdalny atakujący może uzyskać dostęp do funkcji administracyjnych urządzenia.

Pokaż oryginał (EN)

An issue was discovered on FiberHome HG6245D devices through RP2613. By default, there are no firewall rules for IPv6 connectivity, exposing the internal management interfaces to the Internet.

🤖 Analiza AI
Jak działa

Urządzenie FiberHome HG6245D w domyślnej konfiguracji nie definiuje żadnych reguł firewall filtrujących ruch IPv6. W rezultacie wewnętrzne interfejsy zarządzania, chronione wyłącznie po stronie IPv4, pozostają całkowicie dostępne poprzez sieć IPv6 bez jakiejkolwiek kontroli dostępu. Atakujący posiadający łączność IPv6 może bezpośrednio dotrzeć do tych interfejsów z Internetu, omijając wszelkie zabezpieczenia przewidziane dla ruchu IPv4.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać pełny dostęp do interfejsów zarządzania urządzenia, co stwarza ryzyko przejęcia kontroli nad routerem, modyfikacji jego konfiguracji, podsłuchu ruchu sieciowego lub wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako doraźne obejście zaleca się ręczne skonfigurowanie reguł firewall blokujących nieautoryzowany ruch IPv6 do interfejsów zarządzania oraz — jeśli IPv6 nie jest wymagane — wyłączenie obsługi tego protokołu na urządzeniu.

Kogo dotyczy

Urządzenia FiberHome HG6245D z firmware do wersji RP2613 włącznie.

Uwagi

Podatność została opisana przez badacza Pierre'a Kima w ramach publikacji poświęconej podatnościom 0-day w urządzeniach FiberHome ONT, opublikowanej 12 stycznia 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fiberhome Hg6245d

    HW
    Fiberhome
    wszystkie wersje
  • Fiberhome Hg6245d Firmware

    OS
    Fiberhome
    ≤ rp2613
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Firewall
CWE
Referencje

Powiązane podatności

CVE-2021-27145CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w firmware

CVE-2021-27141CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe klucze XOR do ochrony poświadczeń

CVE-2021-27144CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania ISP w web daemon

CVE-2021-27143CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon

CVE-2021-27146CRITICAL9.8PL ✓ten sam produkt

FiberHome HG6245D — zakodowane na stałe dane logowania w web daemon