Giới thiệu chung
Dữ liệu gốcNhiều sản phẩm TP-LINK cho phép kẻ tấn công ở mạng lân cận có quyền quản trị thực thi các lệnh hệ điều hành tùy ý bằng cách khôi phục một tệp sao lưu được tạo thủ công. Thiết bị bị ảnh hưởng, với cấu hình ban đầu, chỉ cho phép đăng nhập từ cổng LAN hoặc Wi-Fi.
Sản phẩm và phạm vi ảnh hưởng
Các sản phẩm và ranh giới firmware bị ảnh hưởng được xác nhận như sau:
- Archer AX3000: firmware trước
Archer AX3000(JP)_V1_1.1.3 Build 20240415bị ảnh hưởng. TP-Link xác định bản firmware này là mốc xử lý tương ứng. - Archer AXE75: firmware trước
Archer AXE75(JP)_V1_1.2.0 Build 20240320bị ảnh hưởng. TP-Link xác định bản firmware này là mốc xử lý tương ứng. - Archer AX5400: firmware trước
Archer AX5400(JP)_V1_1.1.4 Build 20240429bị ảnh hưởng. TP-Link xác định bản firmware này là mốc xử lý tương ứng. - Archer Air R5: firmware trước
Archer Air R5(JP)_V1_1.1.6 Build 20240508bị ảnh hưởng. TP-Link xác định bản firmware này là mốc xử lý tương ứng. - Archer AXE5400: firmware trước
Archer AXE5400(JP)_V1_1.0.3 Build 20240319bị ảnh hưởng. TP-Link xác định bản firmware này là mốc xử lý tương ứng.
Các mốc trên mang thông tin biến thể JP và hardware version được nêu trong advisory. Không nên áp dụng firmware của khu vực hoặc hardware revision khác nếu chưa xác minh tính tương thích.
Chi tiết kỹ thuật
Các sản phẩm này có lỗ hổng OS command injection (CWE-78) trong chức năng backup/restore. Kẻ tấn công ở mạng lân cận phải truy cập được thiết bị qua mạng cục bộ, đăng nhập bằng tài khoản quản trị rồi khôi phục một tệp sao lưu được tạo thủ công. Luồng khôi phục sau đó cho phép thực thi các lệnh hệ điều hành tùy ý trên thiết bị. Với cấu hình ban đầu, thiết bị chỉ cho phép đăng nhập từ cổng LAN hoặc Wi-Fi, nên bằng chứng hiện có cho thấy khả năng truy cập từ mạng lân cận thay vì truy cập Internet không giới hạn. Hồ sơ không nêu parser dễ bị lỗi, cách xây dựng lệnh, context thực thi hoặc endpoint quản trị cụ thể. Yêu cầu quyền quản trị đã được xác nhận, nhưng chưa rõ các lệnh thành công có chạy với quyền tương đương root hay không.
Khả năng khai thác
- Khả năng tiếp cận: Kẻ tấn công phải ở mạng lân cận và truy cập được router qua kết nối LAN hoặc Wi-Fi theo cấu hình ban đầu.
- Xác thực: Cần có quyền quản trị trên thiết bị.
- Tương tác và độ phức tạp: Không cần người dùng khác tương tác; điều kiện khai thác được đánh giá là có độ phức tạp thấp.
- Trạng thái công khai: Hồ sơ được cung cấp không xác định exploit công khai, chiến dịch, nạn nhân hoặc IOC cụ thể. Trạng thái này không chứng minh rằng lỗ hổng chưa từng bị khai thác.
Tác động kỹ thuật
Khai thác thành công cho phép thực thi lệnh hệ điều hành tùy ý trên router sau khi attacker có quyền quản trị và khôi phục tệp backup được tạo thủ công. Điều này có thể dẫn đến thay đổi trái phép cấu hình, can thiệp hoạt động mạng hoặc làm gián đoạn dịch vụ, nhưng các hậu quả cụ thể này là khả năng kỹ thuật chứ không phải sự cố đã được xác nhận. Bằng chứng hiện có không cho biết lệnh chạy với quyền root, có duy trì persistence hay có thể vượt ra ngoài thiết bị bị ảnh hưởng hay không. Vì attacker đã cần quyền quản trị từ trước, lỗ hổng mở rộng năng lực của tài khoản đó sang thực thi lệnh hệ điều hành thay vì mô tả một cuộc takeover không cần xác thực.
Tác động đến tổ chức
Lỗ hổng có thể biến quyền quản trị router thành khả năng thực thi lệnh ở tầng hệ điều hành trên thiết bị.
Các hậu quả vận hành có thể xảy ra gồm:
- Mất tính bí mật: cấu hình hoặc dữ liệu được lưu trên router có thể bị truy cập trái phép.
- Mất tính toàn vẹn: cấu hình mạng hoặc hành vi của thiết bị có thể bị thay đổi.
- Mất tính sẵn sàng: router có thể bị làm gián đoạn, gây mất kết nối hoặc cần khôi phục dịch vụ.
Các advisory không xác nhận một vụ xâm nhập, nạn nhân hoặc sự cố cụ thể nào.
Cách khắc phục
- Cập nhật firmware: Cài firmware chính thức phù hợp với đúng model, hardware revision và khu vực. Các mốc xử lý được TP-Link xác nhận là:
- Archer AX3000:
Archer AX3000(JP)_V1_1.1.3 Build 20240415 - Archer AXE75:
Archer AXE75(JP)_V1_1.2.0 Build 20240320 - Archer AX5400:
Archer AX5400(JP)_V1_1.1.4 Build 20240429 - Archer Air R5:
Archer Air R5(JP)_V1_1.1.6 Build 20240508 - Archer AXE5400:
Archer AXE5400(JP)_V1_1.0.3 Build 20240319
- Đối chiếu biến thể trước khi nâng cấp: TP-Link cảnh báo rằng firmware giữa các khu vực hoặc hardware revision có thể khác nhau. Xác minh nhãn thiết bị và khu vực mua hàng trước khi chọn gói cập nhật.
- Xác nhận sau cập nhật: Đọc lại phiên bản firmware trong giao diện quản trị và bảo đảm thiết bị không còn nằm trong ranh giới bị ảnh hưởng được liệt kê ở trên.
- Advisory được trả về không nêu workaround riêng ngoài việc cập nhật firmware. Việc giới hạn truy cập LAN hoặc Wi-Fi và bảo vệ tài khoản quản trị có thể giảm phạm vi tiếp cận, nhưng không nên được xem là biện pháp khắc phục đã được vendor xác nhận.
Cách phát hiện
- Lập danh sách các router TP-LINK thuộc dòng bị ảnh hưởng, bao gồm model, hardware revision và khu vực firmware đang sử dụng.
- Đọc phiên bản firmware hiện tại trong giao diện quản trị và đối chiếu với các mốc firmware tương ứng trong phần affected_summary và remediation.
- Xác định những đường truy cập LAN hoặc Wi-Fi có thể tới giao diện quản trị, cùng các tài khoản đang có quyền quản trị. Đây là bước khoanh vùng điều kiện phơi nhiễm, không phải bằng chứng thiết bị đã bị khai thác.
- Kiểm tra log quản trị, nếu thiết bị có ghi nhận, để tìm các lần đăng nhập bất thường và hoạt động khôi phục backup. Đây chỉ là biện pháp giám sát thận trọng; advisory không nêu log event hoặc IOC đặc thù.
- Không kết luận thiết bị an toàn chỉ vì không thấy log đáng ngờ, vì bằng chứng hiện có không xác định đầy đủ cơ chế ghi log hoặc chỉ dấu khai thác.