В домашних роутерах ZyXEL LTE3301-M209 нашли бэкдор (жёстко заданные креды)

В домашних роутерах ZyXEL LTE3301-M209 нашли бэкдор (жёстко заданные креды)

В домашних роутерах ZyXEL LTE3301-M209 нашли бэкдор (жёстко заданные креды)

Исследователь в области кибербезопасности, известный в Twitter как ReSolver, выявил жёстко заданные в коде учётные данные в домашних маршрутизаторах ZyXEL LTE3301-M209 LTE. Проблеме присвоили идентификатор CVE-2022-40602.

К слову, ранее ReSolver указывал на Telnet-бэкдор в роутерах D-Link DWR-921, который, судя по всему, присутствует и в ZyXEL LTE3301-M209.

«Прошивка, в сущности, представляет собой слияние трёх секций. Секция LZMA — это ядро, в 0x148CD6 находится root-fs, а в 0x90BD36 — веб-контент. Внутри последнего Squashfs присутствует интересный файл», — пишет эксперт.

После распаковки файла ReSolver обнаружил следующее содержимое:

 

Судя по всему, здесь имеет место наличие бэкдора в webUI. Более того, ReSolver указывает на два способа, позволяющих получить контроль над устройством:

«Распаковка config.dat выдаст логин и пароль. А в целом получить контроль над ZyXEL LTE3301 можно двумя способами:

  • учётные данные webUI –> username / WebUIFakePassword;
  • учётные данные telnet –> root / TelnetFakePassword».

Пользователям уязвимых маршрутизаторов необходимо как можно скорее установить последнюю версию прошивки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Бывший руководитель ОМВД получил 6,5 лет за черный пробив

Бывший начальник ОМВД по Басманному району Москвы Сергей Андреев приговорён к 6 годам и 7 месяцам лишения свободы за превышение должностных полномочий, а также за незаконное получение и разглашение сведений, составляющих налоговую и банковскую тайну.

Приговор подтвердили в пресс-службе Измайловского районного суда Москвы, сообщает «Лента.ру». Помимо реального срока заключения, Андреев был также лишён звания подполковника полиции.

Андреев был арестован в августе 2023 года. На тот момент он уже более двух лет занимал должность руководителя ОМВД Басманного района столицы.

Изначально ему вменялось, по одним данным, незаконное возбуждение уголовных дел, по другим — мошенничество. Однако в ходе следствия удалось доказать, что Андреев, используя своё служебное положение, незаконно получил сведения о банковских счетах и движении денежных средств одного из граждан и передавал эти данные третьим лицам. Всё время следствия он находился под стражей.

Услуги по «пробиву» информации относятся к числу самых востребованных на теневом рынке и занимают примерно 6,5 % от общего оборота подобных услуг. В 2024 году объём этого рынка составил 15 млрд рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru