Jump to content
  • Newsbot
    Newsbot

    Tenda AC1200: Πώς ένα λάθος αγοράς οδήγησε σε αλυσίδα CVE exploits

    • Ο ερευνητής Low Level αγόρασε κατά λάθος Tenda AC10V6 αντί για τον στόχο του, και αποφάσισε να το χακάρει κι αυτό.
    • Συνδυασμός τριών CVE και ανάγνωση UART pins αποκάλυψε τον κωδικό root του δρομολογητή.
    • Μέσω Telnet root access αποκτήθηκε πρόσβαση στο αποκρυπτογραφημένο firmware και στα κλειδιά κρυπτογράφησής του.

    Μερικές φορές τα καλύτερα ευρήματα στον χώρο της ασφάλειας προκύπτουν από τυχαία λάθη. Αυτό συνέβη και με τον ερευνητή που δραστηριοποιείται ως Low Level στο YouTube, ο οποίος αγόρασε έναν δρομολογητή Tenda με σκοπό να κάνει βίντεο για το γνωστό backdoor του — το CVE-2026-11405, που αφορά κρυφό κωδικό διαχειριστή. Το πρόβλημα: αγόρασε τον AC10V6 αντί για το σωστό μοντέλο. Η λογική συνέχεια; Να βρει exploit και στον «λάθος» δρομολογητή.

    Η κλασική αρχή: firmware και binwalk

    Το πρώτο βήμα ήταν το γνώριμο σε κάθε ερευνητή firmware analysis: κατέβασμα του firmware image από τον ιστότοπο του κατασκευαστή και αρχική ανάλυση με το εργαλείο binwalk. Στη συνέχεια, για βαθύτερη ανάλυση των binary αρχείων, το Ghidra ήταν η επόμενη επιλογή, με έμφαση σε στοιχεία όπως η οθόνη σύνδεσης και η επικύρωση εισόδου — μία από τις πιο διαχρονικά εκμεταλλεύσιμες κατηγορίες ευπαθειών.

    Εδώ όμως η Tenda είχε κάνει κάτι διαφορετικό: το firmware image ήταν κρυπτογραφημένο. Αυτό έκλεισε τον απλό δρόμο και ανάγκασε τον ερευνητή να στραφεί αλλού.

    CVE-2025-9090: το Telnet που ανοίγει με ένα άγγιγμα

    Στη συνέχεια εξετάστηκε έρευνα τρίτων για άλλα μοντέλα Tenda. Ιδιαίτερο ενδιαφέρον παρουσίαζε το CVE-2025-9090, που αφορά τον δρομολογητή AC20: απλώς «ακουμπώντας» ένα συγκεκριμένο αρχείο στη συσκευή, η υπηρεσία Telnet ενεργοποιείται αυτόματα. Το ζήτημα που απέμενε ήταν ο κωδικός πρόσβασης για τη σύνδεση Telnet.

    CVE-2025-52054: ο υπολογίσιμος κωδικός root

    Εδώ μπαίνει στο παιχνίδι το CVE-2025-52054, που περιγράφει πώς υπολογίζεται ο κωδικός root ενός δρομολογητή Tenda χρησιμοποιώντας ένα static string σε συνδυασμό με τα τελευταία δύο octets της διεύθυνσης MAC της συσκευής. Το πρόβλημα: το συγκεκριμένο static string για τον AC10V6 ήταν άγνωστο, και η δοκιμή με την έκδοση AC8 δεν λειτούργησε.

    UART: η φυσική πρόσβαση αποκαλύπτει τα πάντα

    Η λύση ήρθε από το hardware. Για άγνωστο λόγο, η Tenda είχε αφήσει τη συσκευή να εκτυπώνει την εν λόγω μυστική πληροφορία στη σειριακή έξοδο. Με ανίχνευση των UART pins στα εσωτερικά του δρομολογητή και ένα hard reset, η console έξοδος αποκάλυψε ότι ο κωδικός πριν από την κωδικοποίηση Base64 ήταν: 9cUFeUZC_125700.

    Η εισαγωγή του Base64-κωδικοποιημένου string στη σύνδεση Telnet έδωσε root access. Από εκεί, ο ερευνητής απέκτησε πρόσβαση στο αποκρυπτογραφημένο firmware καθώς και στα κλειδιά αποκρυπτογράφησης του firmware image που φαινόταν ασφαλές.

    Επίλογος: μια τραγωδία CVEs

    Ο Low Level ανακοίνωσε ότι ένα blog post με τα κλειδιά και τις λεπτομέρειες θα δημοσιευτεί μετά από νομική διαβούλευση. Το συνολικό αποτέλεσμα περιγράφεται χαρακτηριστικά ως «τραγωδία CVEs» εκ μέρους της Tenda: ένας συνδυασμός τριών ξεχωριστών ευπαθειών, ενός κρυπτογραφημένου firmware που αποκρυπτογραφήθηκε εκ των υστέρων, και μιας σειριακής εξόδου που δεν έπρεπε να μιλά, οδήγησε σε πλήρη παραβίαση της συσκευής.

    Πηγές


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.