В прошивках роутеров ZBT нашли два заводских импланта с root-доступом
Компания VulnCheck раскрыла два ранее неизвестных заводских импланта в прошивках роутеров, выпускаемых Shenzhen Zhibotong Electronics (ZBT). Каждый из них позволяет удалённому атакующему без аутентификации и без участия пользователя выполнять команды с правами root. Импланты получили названия SPEAKINGSTONE и DARKLANTERN и идентификаторы CVE-2026-74232 и CVE-2026-74233; оба оценены в 9,3 балла по CVSS 4.0 и 9,8 по CVSS 3.1.
Как устроены импланты
SPEAKINGSTONE работает как служба yunmgrd и рассылает маячки по UDP-порту 10000 на зашитый в код управляющий сервер. Поскольку имплант сам инициирует исходящее соединение, он действует из-за NAT и в обход обычной фильтрации. Его протокол умеет выполнять произвольные команды от root, красть логин и пароль WAN-подключения PPPoE, подменять DNS и открывать обратный SSH-туннель. VulnCheck прямо называет это «шпионским имплантом с root-доступом к каждому устройству».
DARKLANTERN — служба infosrvd на UDP-порту 9992, который штатный межсетевой экран роутера открывает для входящих соединений из любой точки интернета. Его «аутентификация» держится на зашитой соли и нулевом MAC-адресе-джокере, обходящем собственную проверку. С 18 по 21 августа исследователи насчитали 203 доступных из интернета экземпляра DARKLANTERN в 22 странах.
Масштаб и спор о наименовании
Оба импланта были найдены на роутере Deep Orange стоимостью 88 долларов, купленном у американского поставщика, — это переклеенный ZBT-WE826-T2 с прошивкой 2019 года. Проблема в том, что ZBT продаёт одно и то же железо и прошивку реселлерам под их собственными марками, поэтому надёжнее ориентироваться на номер модели, а не на бренд. В списках уязвимых — десятки моделей Zbtlink, MoreQuick и устройств без указанного вендора.
VulnCheck зарегистрировала найденный незанятым резервный домен управляющего сервера SPEAKINGSTONE и подняла на нём собственную реализацию протокола. Маячки пошли сразу: к 21 августа откликнулись 392 устройства, 390 из них в Китае, причём 83% — в сети China Mobile. Но авторы честно оговариваются: это лишь нижняя граница, поскольку к резервному домену обращаются только устройства без настроенного основного сервера.
Реакция производителя
Ранее, 5 августа, VulnCheck раскрыла ещё один имплант — ENDLESSDOORS. Zbtlink заявила, что это инструмент послепродажной поддержки, который активируется только по явному запросу клиента и «никогда не использовался для несанкционированного доступа». Однако о yunmgrd и infosrvd компания публично не высказалась. При этом страницы загрузки прошивок остаются активными и раздают в том числе сборки для моделей, упомянутых в новых бюллетенях. Ни один из трёх CVE ZBT на 28 августа не значится в каталоге известных эксплуатируемых уязвимостей CISA.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.