[新闻] 合勤网通爆重大缺陷 十万设备后门大开

楼主: whe84311 (Rainsa)   2021-01-05 01:25:07
备注请放最后面 违者新闻文章删除
1.媒体来源:
ithome
2.记者署名:
ithome
3.完整新闻标题:
部份合勤网络与资安设备含有硬式编码漏洞,快更新韧体
4.完整新闻内文:
荷兰资安业者Eye Control在去年11月,发现台湾网通设备制造商合勤(Zyxel)刚释出的ZLD V4.60韧体含有一后门帐号,且同时影响多款防火墙及AP控制器产品,可能波及逾10万台合勤装置,呼吁合勤用户应尽速更新韧体。
Eye Control的安全研究人员Niels Teusink说明,他是在研究自己的合勤防火墙装置 Zyxel USG40时,于它的4.60韧体中发现了一个名为zyfwp的使用者帐号,以及一个无法修改(写死)的明文密码,还发现此一帐号同时适用于SSH与网页接口。
旧版的韧体只含有缓冲区溢位漏洞,并未见到此一帐号,因此相信它是在4.60才出现的。
此一含有漏洞的韧体同时支援ATP、USG、USG FLEX与VPN系列的防火墙,以及NXC2500及NXC5500两款AP控制器。
Teusink利用Project Sonar进行全球扫描之后,发现有超过10万台上述型号的合勤装置曝露在公开网络上,不过,一来合勤装置并不会揭露韧体版本予未经授权的使用者,二来虽然合勤提供了自动更新机制,但默认值是关闭的,他相信这些网通设备的使用者不会太常更新韧体,因而无法确实统计受害规模。
对此,我们也洽询合勤集团负责产品通路的兆勤科技,他们表示,关于全球超过10万台影响,此为该名研究员预估,而根据他们的清查,目前台湾受影响的设备共有122台。
危险的是,韧体内建的zyfwp用户具备管理员权限,代表取得该权限的骇客将能完全取得装置的控制权,包括变更防火墙设定以允许或封锁特定流量,也能窃听流量或建立VPN帐号。
而根据合勤的说法,zyfwp是专门用来透过FTP传递韧体自动更新的帐号。我们向兆勤科技征询此事时,他们则是强调,该帐号不是所谓的后门帐号,也并非超级帐号,属于硬式编码(Hard Code)漏洞,此帐号是写死在韧体中,只能读取,主要的用途为更新AP韧体。
在获得Eye Control的通报之后,合勤已于去年12月中陆续修补此一编号为CVE-2020-29583的安全漏洞。
目前合勤已修补4个系列的防火墙产品,至于两个AP控制器的修补程式预计要到4月才会问世(编按:根据目前合勤公布的资讯,将于1月8日提供)。
5.完整新闻连结 (或短网址):
https://www.ithome.com.tw/news/142021
6.备注:
※ 一个人三天只能张贴一则新闻,被删或自删也算额度内,超贴者水桶,请注意
※ 备注请勿张贴三日内新闻(包含连结、标题等)
作者: sanpf (sanpf)   2021-01-05 01:27:00
没事ㄦ没事ㄦ,只是开个后门ㄦ已
作者: NCUking (中大王)   2021-01-05 01:30:00
那些嘴小米华为的
作者: fthufccqpk   2021-01-05 01:31:00
笑死之前才出新的硬件
作者: CindyLara (Cindy)   2021-01-05 01:31:00
阿共产品不能嘴吗? 妳不会觉得她们是故意开后门的吗?
作者: OpenSkyWin (鸡飞城市)   2021-01-05 01:32:00
z是台厂吧
作者: yaritai (雅立钛)   2021-01-05 01:36:00
还好我家用中华小乌龟直连上网 不用再买他们家产品
作者: colan8 (′◎ω●‵)   2021-01-05 01:39:00
中华小乌龟这后台只是给装机的方便而已
作者: AlianF (左手常驻模式)   2021-01-05 01:40:00
开后庭而已 臭了吗
作者: chrisjohn214 (咪咪奖)   2021-01-05 01:47:00
这个蛮严重的
作者: matlab1106 (牛)   2021-01-05 01:57:00
还好我只用中华电信小乌龟 不怕不怕
作者: swoosh67   2021-01-05 02:02:00
扣死当留个默认帐号也是很合理的 这样实习IT才会管理
作者: s0914714 (YA)   2021-01-05 02:03:00
市面上大多数的网络设备都很鸟啦
作者: xhung (xhung)   2021-01-05 02:05:00
笑死XD 真的有够废... release到debug build吗...
作者: protoss (天生散人)   2021-01-05 02:11:00
不懂ㄟ?如果是hard code的帐号为啥不是后门帐号?不就是供研发用的帐号吗...
作者: zbar411387 (螃蟹)   2021-01-05 02:50:00
呵 欧美对hard code passed 很要求
作者: selfhu (水管爆了)   2021-01-05 02:51:00
各行各业的RD爱开屁眼不是第一天了跟他说要阉掉屁眼还会气噗噗的,自我感觉过剩
作者: ish55667788 (帅)   2021-01-05 03:12:00
呵呵 hard code 不算后门 那我改写后apply不就一样
作者: kingofsdtw (不能閒下來!!)   2021-01-05 03:39:00
这是远端登入帐号吗? 干嘛担心
作者: wolver (超级大变态)   2021-01-05 06:51:00
两岸一家亲 中国人干啥 台湾人就干啥
作者: Kobelephants (黑曼象)   2021-01-05 06:59:00
抗中保台
作者: deann (古美门上身)   2021-01-05 07:49:00
这家不是中华电信爱用的调制解调器?

Links booklink

Contact Us: admin [ a t ] ucptt.com