Mã hóa mật khẩu RSA-1024 yếu cho phép khôi phục mật khẩu trên TP-Link Archer C7

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-5363 là gì?

Lỗ hổng CVE-2026-5363 là lỗ hổng Inadequate Encryption Strength ảnh hưởng tới Archer C7 v5 and v5.8 (phiên bản bị ảnh hưởng: ≤ Build 20220715). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.4. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Lỗ hổng Inadequate Encryption Strength trong TP-Link Archer C7 v5 và v5.8 (các module uhttpd) cho phép khai thác khôi phục mật khẩu. Giao diện web mã hóa mật khẩu quản trị phía client bằng RSA-1024 trước khi gửi mật khẩu đến router trong quá trình đăng nhập. Kẻ tấn công ở mạng lân cận có khả năng chặn lưu lượng mạng có thể thực hiện tấn công brute-force hoặc factorization đối với khóa RSA 1024-bit để khôi phục mật khẩu quản trị dạng rõ, dẫn đến truy cập trái phép và xâm phạm cấu hình thiết bị. Sự cố này ảnh hưởng đến Archer C7: đến Build 20220715.

Sản phẩm và phạm vi ảnh hưởng

  • TP-Link Systems Inc. Archer C7 v5 và v5.8, thành phần uhttpd: bị ảnh hưởng từ version 0 đến và bao gồm Build 20220715, theo phạm vi custom của CNA. Trạng thái mặc định bên ngoài khai báo bị ảnh hưởng là unaffected.
  • Cấu hình được NVD phân tích riêng sử dụng versionEndExcluding: 1.2.1 cho sản phẩm firmware archer_c7_firmware. Bản ghi công khai không ánh xạ rõ ràng ranh giới firmware này với cách ghi build Build 20220715 của CNA, vì vậy không nên tự động coi hai cách biểu diễn là tương đương.
  • Danh sách end-of-life hiện tại của TP-Link tại Hoa Kỳ có Archer C7 v5.0 và v5.8, với các mốc EOS đã qua. Các thiết bị thuộc hai hardware revision này cần được kiểm tra như thiết bị có khả năng không còn được hỗ trợ.

Chi tiết kỹ thuật

Lỗi nằm trong luồng đăng nhập của giao diện web thuộc các module uhttpd. Giao diện web mã hóa mật khẩu quản trị ở phía client bằng RSA-1024 trước khi gửi đến router. Một kẻ tấn công ở mạng lân cận có khả năng chặn lưu lượng có thể thu thập dữ liệu đăng nhập đã mã hóa, sau đó thực hiện brute-force hoặc factorization đối với khóa RSA 1024-bit để khôi phục mật khẩu dạng rõ.

Luồng tấn công được mô tả ở mức cao như sau:

  1. Quản trị viên nhập mật khẩu vào giao diện web.
  2. Client mã hóa mật khẩu bằng RSA-1024 rồi gửi dữ liệu đến router.
  3. Kẻ tấn công lân cận chặn lưu lượng và tìm cách khôi phục mật khẩu từ khóa RSA yếu.
  4. Mật khẩu khôi phục được có thể được dùng để truy cập trái phép và xâm phạm cấu hình thiết bị.

Bản ghi không cho biết chi tiết về cách sinh, lưu trữ hoặc tái sử dụng khóa, padding RSA, hay việc mỗi thiết bị có khóa riêng hay không. Vì vậy, khả năng khai thác thực tế phụ thuộc vào các chi tiết triển khai chưa được công bố và khả năng của kẻ tấn công trong việc chặn đúng lưu lượng đăng nhập.

Khả năng khai thác

Khai thác yêu cầu vị trí mạng lân cận và khả năng chặn lưu lượng đăng nhập của giao diện quản trị. Bản ghi cho biết không cần quyền xác thực trước và không yêu cầu tương tác người dùng bổ sung, nhưng việc khôi phục khóa được mô tả là có độ phức tạp cao. Trường public_exploit trong dữ liệu cung cấp là false, và bản ghi không đánh dấu sự cố là đã bị khai thác thực tế. Dữ liệu làm giàu của CISA ghi nhận trạng thái exploitation là none trong phạm vi đánh giá đó; điều này không chứng minh rằng không có hoạt động khai thác ở mọi môi trường. Phần đánh giá của CNA có trạng thái exploit maturity là proof of concept, nhưng không cung cấp mã PoC, công cụ hoặc chuỗi khai thác cụ thể.

Tác động kỹ thuật

Tác động được xác nhận trực tiếp là khả năng khôi phục mật khẩu quản trị dạng rõ, dẫn đến truy cập trái phép và xâm phạm cấu hình thiết bị. Điều này ảnh hưởng trước hết đến tính bí mật của thông tin xác thực và quyền kiểm soát quản trị router. NVD mô hình hóa các hậu quả rộng hơn đối với tính bí mật, toàn vẹn và khả dụng, nhưng phần mô tả của CNA không chứng minh một chuỗi hành động cụ thể sau khi đăng nhập. Bản ghi cũng không cho biết kẻ tấn công có thể dùng thiết bị bị chiếm quyền để truy cập các hệ thống khác hay không.

Tác động đến tổ chức

  • Lộ thông tin xác thực: Mật khẩu quản trị có thể bị khôi phục nếu kẻ tấn công chặn được lưu lượng đăng nhập và phá được khóa RSA yếu.
  • Xâm phạm quyền quản trị: Mật khẩu bị lộ có thể dẫn đến truy cập trái phép vào thiết bị và thay đổi cấu hình router.
  • Rủi ro vận hành: Thay đổi cấu hình trái phép có thể ảnh hưởng đến hoạt động mạng, nhưng bản ghi không xác định các thay đổi cụ thể hoặc sự cố đã xảy ra.
  • Giới hạn bằng chứng: Dữ liệu cung cấp không nêu tổ chức, nạn nhân, chiến dịch hoặc sự cố xâm nhập cụ thể.

Cách khắc phục

  1. Kiểm kê hardware revision và firmware/build chính xác. Theo CNA, Archer C7 v5 và v5.8 đến và bao gồm Build 20220715 nằm trong phạm vi bị ảnh hưởng.
  2. Áp dụng firmware được TP-Link hỗ trợ cho đúng hardware revision và khu vực triển khai. Bản ghi chuẩn hóa đánh dấu bản vá có sẵn, còn cấu hình NVD sử dụng versionEndExcluding: 1.2.1 cho archer_c7_firmware; tuy nhiên, không có văn bản giải pháp của vendor xác nhận cách ánh xạ 1.2.1 với Build 20220715, nên cần xác nhận release chính xác với TP-Link trước khi triển khai.
  3. Nếu TP-Link không còn cung cấp firmware được hỗ trợ cho thiết bị cụ thể, ưu tiên thay thế router. Danh sách end-of-life của TP-Link đã liệt kê các hardware revision liên quan.
  4. Trong thời gian chờ nâng cấp hoặc thay thế, chỉ cho phép truy cập giao diện quản trị từ các mạng cục bộ tin cậy và tránh đăng nhập qua môi trường mà kẻ tấn công lân cận có thể chặn lưu lượng. Đây là biện pháp giảm thiểu tạm thời, không phải bản vá được vendor xác nhận.

Cách phát hiện

  1. Kiểm kê các thiết bị TP-Link Archer C7, xác định chính xác hardware revision và firmware/build đang chạy, sau đó đối chiếu với phạm vi bị ảnh hưởng trong affected_summary.
  2. Trong môi trường kiểm thử được ủy quyền, kiểm tra luồng đăng nhập của giao diện web và lưu lượng giữa client với router để xác minh việc sử dụng mã hóa client-side RSA-1024. Không nên thu thập hoặc lưu lại mật khẩu thật trong quá trình kiểm tra.
  3. Kiểm tra trạng thái hỗ trợ và end-of-life của hardware revision trên các nguồn TP-Link, vì các biến thể bị ảnh hưởng được liệt kê trong danh sách end-of-life của TP-Link tại Hoa Kỳ.
  4. Rà soát nhật ký truy cập quản trị và các thay đổi cấu hình để tìm hoạt động bất thường như một biện pháp phòng ngừa. Bản ghi không cung cấp IOC hoặc sự kiện log đặc thù, và việc không thấy log bất thường không chứng minh thiết bị an toàn.
Nguồn (9)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan