Tylny kanał w oprogramowaniu Tenda, umożliwiający dostęp z uprawnieniami administratora

W oprogramowaniu używanym w konsumenckich i przemysłowych routerach, switchach, bezprzewodowych punktach dostępu oraz systemach monitoringu firmy Tenda wykryto lukę (CVE-2026-11405), która umożliwia dostęp do interfejsu webowego z prawami administratora, omijając standardowy proces autoryzacji, niezależnie od ustawień konta administratora. Przyznane uprawnienia pozwalają na zarządzanie wszystkimi ustawieniami, manipulowanie ruchem, wyłączanie zabezpieczeń oraz używanie urządzenia jako punktu wyjścia do ataku na systemy w sieci lokalnej.

Problem wynika z obecności w procesie /bin/httpd nieudokumentowanej funkcjonalności, wbudowanej w funkcję login(). W przypadku niepowodzenia standardowej weryfikacji hasła opartej na algorytmie MD5 dla dowolnej nazwy użytkownika, w kodzie wywoływana była funkcja GetValue(«sys.rzadmin.password»), sprawdzająca zgodność hasła z wartością, zdefiniowaną w oprogramowaniu w otwartej postaci. W przypadku zgodności, niezależnie od podanej nazwy użytkownika, tworzona była sesja z prawami administratora.

Aby skorzystać z luki, wystarczy mieć dostęp do wysyłania żądań do urządzenia przez HTTP lub HTTPS. Jako środek zapobiegawczy zaleca się zablokowanie dostępu do wbudowanego w oprogramowanie serwera HTTP z zewnętrznych sieci.

Obecność problemu potwierdzono w wersjach oprogramowania:

  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
  • US_AC6V2.0RTL_V15.03.06.51_multi_TDE01

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster