Urządzenie Hitron Technologies CODA-5310 posiada wbudowane domyślne konto i hasło dla usługi Telnet, bez żadnego mechanizmu wymuszającego ich zmianę. Nieuwierzytelniony zdalny atakujący może wykorzystać tę podatność do uzyskania uprawnień administratora bez żadnej znajomości środowiska ofiary.
▸ Pokaż oryginał (EN)
Hitron Technologies CODA-5310 Telnet function with the default account and password, and there is no warning or prompt to ask users to change the default password and account. An unauthenticated remote attackers can exploit this vulnerability to obtain the administrator’s privilege, resulting in performing arbitrary system operation or disrupt service.
Usługa Telnet na urządzeniu CODA-5310 jest dostępna z domyślnymi, niezmienionymi danymi uwierzytelniającymi (login i hasło). Urządzenie nie ostrzega użytkownika o konieczności zmiany domyślnych poświadczeń ani nie wymusza ich zmiany podczas konfiguracji. Atakujący może połączyć się przez Telnet, podając znane domyślne dane, i uzyskać dostęp na poziomie administratora bez żadnej dodatkowej interakcji ze strony użytkownika.
Atakujący uzyskuje pełne uprawnienia administratora na urządzeniu, co umożliwia wykonywanie dowolnych operacji systemowych lub spowodowanie przerwy w świadczeniu usługi (denial of service).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo, do czasu aktualizacji, zaleca się wyłączenie usługi Telnet na urządzeniu, zmianę domyślnych danych logowania oraz ograniczenie dostępu do interfejsu zarządzania na poziomie sieci (firewall, segmentacja).
Hitrontech CODA-5310 (Firmware) — wersje wskazane w referencjach producenta
Podatność sklasyfikowana jako CWE-1392 (Use of Default Credentials). Informacja o podatności pochodzi z bazy TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHitrontech Coda 5310
HWHitrontechwszystkie wersjeHitrontech Coda 5310 Firmware
OSHitrontech7.2.4.7.1b3
Powiązane podatności
Brak uwierzytelnienia w interfejsie konfiguracyjnym Hitron CODA-5310
Hitron CODA-5310 has insufficient filtering for specific parameters in the connection test function. A remote ...
Hitron CODA-5310 has hard-coded encryption/decryption keys in the program code. A remote attacker authenticate...
Hitron Technologies CODA-5310’s Telnet function transfers sensitive data in plaintext. An unauthenticated remo...
Hitron CODA-4582/4589 — słabe domyślne klucze PSK z niewystarczającą entropią