Backdoor ẩn tại nhà máy trong bộ định tuyến không dây D-Link cho phép truy cập Telnet từ LAN không cần xác thực

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2024-6045 là gì?

Lỗ hổng CVE-2024-6045 là lỗ hổng thuộc các loại Hidden Functionality và Use of Hard-coded Credentials, ảnh hưởng tới G403 (phiên bản bị ảnh hưởng: earlier – < 1.10.01), G415 (phiên bản bị ảnh hưởng: earlier – < 1.10.01), G416 (phiên bản bị ảnh hưởng: earlier – < 1.10.01) và 12 sản phẩm khác. Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.8. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Một số mẫu bộ định tuyến không dây D-Link chứa một backdoor kiểm thử tại nhà máy chưa được công bố. Kẻ tấn công không được xác thực trên mạng cục bộ có thể buộc thiết bị bật dịch vụ Telnet bằng cách truy cập một URL cụ thể và có thể đăng nhập bằng thông tin xác thực quản trị viên thu được từ việc phân tích firmware.

Sản phẩm và phạm vi ảnh hưởng

Bản ghi chuẩn hóa xác định các phiên bản trước các mốc sau là bị ảnh hưởng và đặt trạng thái mặc định là không bị ảnh hưởng:

  • G403, G415, G416, M18, R03, R04, R12, R18: các phiên bản sớm hơn 1.10.01.
  • E30, M30, M32, M60, R32: các phiên bản sớm hơn 1.10.02.
  • E15, R15: các phiên bản sớm hơn 1.20.01.

TWCERT và advisory của D-Link cũng liệt kê M15 là model bị ảnh hưởng, mặc dù model này không xuất hiện trong danh sách affected_products của bản ghi chuẩn hóa. D-Link liệt kê M15 trên mọi hardware revision, bao gồm các kit /2 và /3, với firmware cố định là 1.20.01 và 1.21.01 theo nhánh được nêu trong advisory.

Advisory của D-Link mô tả phạm vi gồm các model thuộc EAGLE PRO AI Family và AQUILA PRO AI Family, với bảng thiết bị phân biệt phạm vi worldwide và non-US. Cần kiểm tra region và hardware revision thực tế của thiết bị thay vì chỉ dựa vào tên model. Trạng thái của các nhánh song song hoặc phiên bản không được nguồn nêu rõ không được suy đoán.

Chi tiết kỹ thuật

Lỗi bắt nguồn từ hai vấn đề liên quan: chức năng ẩn trong firmware sản xuất, thuộc CWE-912, và thông tin xác thực quản trị viên hard-coded, thuộc CWE-798.

Ở mức khái quát, chuỗi tấn công gồm:

  1. Kẻ tấn công đã có khả năng truy cập mạng cục bộ của thiết bị nhưng không cần xác thực.
  2. Kẻ tấn công truy cập một URL cụ thể được thiết bị xử lý để buộc bật dịch vụ Telnet.
  3. Kẻ tấn công đăng nhập Telnet bằng thông tin xác thực quản trị viên thu được từ việc phân tích firmware.

Vendor mô tả đây là khả năng truy cập không cần xác thực vào các chức năng quản trị từ phía LAN. URL cụ thể, vị trí triển khai trong firmware và giá trị thông tin xác thực không được công bố trong các dữ liệu đã kiểm tra. Các nguồn không mô tả đầy đủ những thao tác có thể thực hiện sau khi đăng nhập thành công.

Khả năng khai thác

Lỗ hổng có thể bị khai thác từ mạng cục bộ hoặc mạng lân cận của router. Kẻ tấn công không cần tài khoản trước đó, không cần người dùng tương tác và điều kiện khai thác được đánh giá là có độ phức tạp thấp theo dữ liệu đã cung cấp.

Chuỗi khai thác được mô tả ở mức nguồn là truy cập URL cụ thể để bật Telnet, sau đó đăng nhập bằng thông tin xác thực quản trị viên thu được qua phân tích firmware. Không cần công khai URL, giá trị credential hoặc trình tự lệnh để xác định rủi ro này.

Bản ghi được cung cấp đánh dấu public_exploit là false và known_exploited là null. Một bản ghi làm giàu của CISA được trả về trong quá trình nghiên cứu ghi nhận trạng thái exploitation là none tại thời điểm của bản ghi đó, nhưng thông tin này không xác lập trạng thái khai thác hiện tại hoặc trong tương lai.

Tác động kỹ thuật

Kết quả kỹ thuật được xác nhận là thiết bị có thể bị buộc bật Telnet và cho phép đăng nhập bằng thông tin xác thực quản trị viên mà không cần xác thực trước đó. Điều này tạo khả năng truy cập các chức năng quản trị của router từ một kẻ tấn công đã ở trong LAN.

Tác động có thể bao gồm đọc thông tin hoặc cấu hình nhạy cảm, thay đổi cấu hình và làm gián đoạn hoạt động của thiết bị. Dữ liệu đánh giá được cung cấp cho thấy các thuộc tính confidentiality, integrity và availability đều có thể bị ảnh hưởng, nhưng các nguồn không mô tả đầy đủ những thao tác cụ thể sau khi đăng nhập.

Phạm vi tác động trực tiếp được xác định là router bị ảnh hưởng. Các nguồn không xác nhận rằng lỗ hổng tự động lan sang những thiết bị khác trong mạng hoặc cung cấp quyền truy cập ra ngoài phạm vi quản trị của router.

Tác động đến tổ chức

Router thường là điểm kiểm soát lưu lượng, phân tách mạng và cung cấp các chức năng quản trị cho nhiều thiết bị khác. Lỗ hổng này có thể cho phép người đã hiện diện trong LAN truy cập trái phép vào các chức năng quản trị, thay đổi cấu hình mạng hoặc làm gián đoạn dịch vụ.

Tác động thực tế sau khi đăng nhập phụ thuộc vào các quyền và chức năng có sẵn trên từng model, nhưng các nguồn xác nhận khả năng đăng nhập bằng credential quản trị viên. Do đó, các tổ chức nên ưu tiên kiểm tra những router đang bảo vệ mạng nội bộ, mạng khách hoặc thiết bị IoT. Không có bằng chứng trong các nguồn đã kiểm tra để kết luận rằng một hệ thống cụ thể đã bị xâm nhập.

Cách khắc phục

  1. Cập nhật firmware theo đúng model và nhánh thiết bị:
  • G403, G415, G416, M18, R03, R04, R12, R18: cập nhật lên firmware cố định 1.10.01.
  • E30, M30, M32, M60, R32: cập nhật lên firmware cố định 1.10.02.
  • E15, R15: cập nhật lên firmware cố định 1.20.01.
  • M15: D-Link liệt kê firmware cố định 1.20.01 và 1.21.01 cho các nhánh tương ứng; cần chọn đúng firmware theo hardware revision và nhánh thiết bị.
  1. Kiểm tra ứng dụng D-Link Device Mobile để xác nhận automatic forced update hoặc kích hoạt cập nhật thủ công. Nếu cập nhật tự động không thành công, advisory của D-Link hướng dẫn tải bản vá phù hợp và nạp qua web GUI của thiết bị.

  2. Sau khi cập nhật, xác minh phiên bản firmware hiển thị trên giao diện sản phẩm và đối chiếu với firmware dự kiến. Kiểm tra hardware revision trên nhãn thiết bị hoặc trong giao diện trước khi chọn firmware.

  3. Trong thời gian chưa thể cập nhật, hạn chế thiết bị không tin cậy truy cập LAN và giao diện quản trị của router nếu kiến trúc mạng cho phép. Đây là biện pháp giảm thiểu tạm thời, không thay thế firmware đã được vendor sửa lỗi.

  4. Không nên chỉ dựa vào việc đổi mật khẩu quản trị thông thường, vì lỗ hổng liên quan đến chức năng ẩn và credential hard-coded. Biện pháp chính vẫn là cài firmware cố định phù hợp.

Cách phát hiện

  1. Lập danh sách các thiết bị D-Link thuộc những model nêu trong phần phạm vi ảnh hưởng, sau đó kiểm tra model, hardware revision, khu vực phân phối và firmware trong giao diện quản trị hoặc ứng dụng D-Link.
  2. Đối chiếu firmware với các mốc cố định theo từng nhánh trong phần khắc phục. Không suy luận rằng một model hoặc nhánh không được liệt kê là an toàn.
  3. Kiểm tra xem Telnet có đang được bật ngoài chủ định hay không và rà soát các thay đổi bất thường trong cấu hình quản trị. Đây là tín hiệu rà soát phòng ngừa, không phải IOC được vendor xác nhận.
  4. Kiểm tra trạng thái cập nhật trong ứng dụng D-Link Device Mobile và xác minh lại phiên bản hiển thị trên giao diện thiết bị sau khi cập nhật.

Các nguồn đã kiểm tra không cung cấp log event, đường dẫn log hoặc IOC cụ thể. Việc không thấy log bất thường không chứng minh thiết bị chưa bị khai thác.

Nguồn (17)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan