В прошивках роутеров ZBT нашли два заводских импланта с root-доступом

· Безопасность
Исследователи VulnCheck обнаружили в прошивках китайских роутеров ZBT два недокументированных заводских импланта, которые дают неаутентифицированному злоумышленнику удалённое выполнение команд с правами root.

cover.svg

Компания VulnCheck раскрыла два ранее неизвестных заводских импланта в прошивках роутеров, выпускаемых Shenzhen Zhibotong Electronics (ZBT). Каждый из них позволяет удалённому атакующему без аутентификации и без участия пользователя выполнять команды с правами root. Импланты получили названия SPEAKINGSTONE и DARKLANTERN и идентификаторы CVE-2026-74232 и CVE-2026-74233; оба оценены в 9,3 балла по CVSS 4.0 и 9,8 по CVSS 3.1.

Как устроены импланты

SPEAKINGSTONE работает как служба yunmgrd и рассылает маячки по UDP-порту 10000 на зашитый в код управляющий сервер. Поскольку имплант сам инициирует исходящее соединение, он действует из-за NAT и в обход обычной фильтрации. Его протокол умеет выполнять произвольные команды от root, красть логин и пароль WAN-подключения PPPoE, подменять DNS и открывать обратный SSH-туннель. VulnCheck прямо называет это «шпионским имплантом с root-доступом к каждому устройству».

DARKLANTERN — служба infosrvd на UDP-порту 9992, который штатный межсетевой экран роутера открывает для входящих соединений из любой точки интернета. Его «аутентификация» держится на зашитой соли и нулевом MAC-адресе-джокере, обходящем собственную проверку. С 18 по 21 августа исследователи насчитали 203 доступных из интернета экземпляра DARKLANTERN в 22 странах.

Масштаб и спор о наименовании

Оба импланта были найдены на роутере Deep Orange стоимостью 88 долларов, купленном у американского поставщика, — это переклеенный ZBT-WE826-T2 с прошивкой 2019 года. Проблема в том, что ZBT продаёт одно и то же железо и прошивку реселлерам под их собственными марками, поэтому надёжнее ориентироваться на номер модели, а не на бренд. В списках уязвимых — десятки моделей Zbtlink, MoreQuick и устройств без указанного вендора.

VulnCheck зарегистрировала найденный незанятым резервный домен управляющего сервера SPEAKINGSTONE и подняла на нём собственную реализацию протокола. Маячки пошли сразу: к 21 августа откликнулись 392 устройства, 390 из них в Китае, причём 83% — в сети China Mobile. Но авторы честно оговариваются: это лишь нижняя граница, поскольку к резервному домену обращаются только устройства без настроенного основного сервера.

Реакция производителя

Ранее, 5 августа, VulnCheck раскрыла ещё один имплант — ENDLESSDOORS. Zbtlink заявила, что это инструмент послепродажной поддержки, который активируется только по явному запросу клиента и «никогда не использовался для несанкционированного доступа». Однако о yunmgrd и infosrvd компания публично не высказалась. При этом страницы загрузки прошивок остаются активными и раздают в том числе сборки для моделей, упомянутых в новых бюллетенях. Ни один из трёх CVE ZBT на 28 августа не значится в каталоге известных эксплуатируемых уязвимостей CISA.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.