
شرح CVE-2021-21735: تسريب معلومات من صفحة المعالج في ZTE ZXHN H168N V3.5، وخلل في توجيه البرامج الثابتة، والمسار من بيانات PPPoE/WLAN المكشوفة إلى اختراق كامل لصلاحيات المسؤول.
دراسة حالة تقنية وتقرير جاهز لـ GitHub Pages حول CVE-2021-21735 في ZTE ZXHN H168N V3.5.
يركّز هذا المستودع على ثغرة توجيه البرنامج الثابت (firmware) التي تقف خلف نقاط نهاية المعالج المكشوفة، والجدول الزمني للإفصاح، وتوزيع درجات الخطورة بين نشرة البائع وNVD، والمسار العملي من تسريب المعلومات إلى اختراق كامل لصلاحيات المسؤول.

index.html: صفحة المقال الرئيسية، مصممة لـ GitHub Pageszte_zxhn_h168n_bulk_poc.py: سكربت إثبات مفهوم (PoC) جماعي لنقاط نهاية المعالج المكشوفةrequirements.txt: الحد الأدنى من تبعيات Python لسكربت PoChero.png: الصورة الرئيسية المستخدمة في ترويسة المقالCodecleaned.png: لقطة شاشة نظيفة للبرنامج الثابت مستخدمة في تحليل السبب الجذريRedacted.png: صورة إثبات محجوبة مستخدمة في قسم الأدلةيعالج هذا التقرير CVE-2021-21735 على أنه أكثر من مجرد كشف معلومات عام:
QuickSetupEnableيتضمّن المستودع سكربت PoC جماعياً يوضّح سلوك صفحة المعالج المكشوفة الموصوف في التقرير عبر قائمة من المضيفين:
python -m pip install -r requirements.txt
python .\zte_zxhn_h168n_bulk_poc.py --input .\urls.txt
يجلب السكربت:
ADUsernameVDUsernameESSIDKeyPassphrase عبر إجراء GetPassword غير المصادَق عليهالإدخال المتوقع:
urls.txt: قائمة بالمضيفين أو عناوين IP المستهدفة، مفصولة بأسطر جديدةالمستودع مُجهّز لـ GitHub Pages، ولكن Pages لن يُفعَّل بعد، لأن موقع GitHub Pages المنشور يصبح متاحاً للعامة حتى عندما يبقى المستودع نفسه خاصاً.