CRITICAL🇬🇧 English

CVE-2022-3203

ORing IAP-420(+): domyślny serwer telnet z zakodowanymi na stałe poświadczeniami

CVSS 9.8v3.1pub. 2022-10-21upd. 2024-11-21

Urządzenia ORing net IAP-420 i IAP-420+ z firmware w wersji 2.0m posiadają domyślnie włączony serwer telnet, którego nie można trwale wyłączyć, oraz zakodowane na stałe (hardcoded) dane uwierzytelniające. Podatność umożliwia każdemu napastnikowi uzyskanie pełnej powłoki administracyjnej bez żadnej autoryzacji.

Pokaż oryginał (EN)

On ORing net IAP-420(+) with FW version 2.0m a telnet server is enabled by default and cannot permanently be disabled. You can connect to the device via LAN or WiFi with hardcoded credentials and get an administrative shell. These credentials are reset to defaults with every reboot.

🤖 Analiza AI
Jak działa

W firmware wersji 2.0m serwer telnet jest uruchamiany automatycznie przy każdym starcie urządzenia i nie ma mechanizmu pozwalającego na jego trwałe wyłączenie. Urządzenie zawiera zakodowane na stałe poświadczenia (backdoor), które są przywracane do wartości domyślnych po każdym restarcie — niezależnie od ewentualnych zmian dokonanych przez administratora. Atakujący posiadający dostęp do sieci LAN lub WiFi może połączyć się przez telnet, użyć tych poświadczeń i uzyskać powłokę z uprawnieniami administracyjnymi.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do urządzenia, co umożliwia przejęcie kontroli nad jego konfiguracją, podsłuchiwanie ruchu sieciowego oraz wykorzystanie urządzenia jako punktu wejścia do dalszych ataków w sieci (lateral movement).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji firmware zaleca się izolację urządzeń od niezaufanych segmentów sieci, ograniczenie dostępu do sieci WiFi oraz blokowanie portu telnet (23/TCP) na poziomie firewall.

Kogo dotyczy

ORing net IAP-420 oraz IAP-420+ z firmware w wersji 2.0m

Uwagi

Podatność sklasyfikowana jako CWE-912 (Hidden Functionality — ukryta funkcjonalność), co odpowiada obecności backdoora z zakodowanymi na stałe poświadczeniami. Szczegóły techniczne zostały opublikowane przez badaczy z Università degli Studi di Udine (MADS Lab) w artykule 'Lord of the ORings' z września 2022 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oringnet Iap 420

    HW
    Oringnet
    wszystkie wersje
  • Oringnet Iap 420\+

    HW
    Oringnet
    wszystkie wersje
  • Oringnet Iap 420 Firmware

    OS
    Oringnet
    2.0m
  • Oringnet Iap 420\+ Firmware

    OS
    Oringnet
    2.0m
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-55547CRITICAL9.3PL ✓ten sam produkt

Command Injection w ORing IAP-420 via NET-SNMP — dostęp bez uwierzytelnienia

CVE-2024-55544HIGH8.7ten sam produkt

Missing input validation in the ORing IAP-420 web-interface allows authenticated Command Injections on OS leve...

CVE-2024-55545HIGH7.1ten sam produkt

Missing input validation in the ORing IAP-420 web-interface allows Cross-Site Scripting (XSS).This issue affec...

CVE-2024-55546HIGH7.1ten sam produkt

Missing input validation in the ORing IAP-420 web-interface allows stored Cross-Site Scripting (XSS).This issu...

CVE-2024-5411HIGH8.7ten sam produkt

Missing input validation and OS command integration of the input in the ORing IAP-420 web-interface allows aut...