
Write-up sull'esposizione delle credenziali super-admin di Zyxel su firmware CPE/ONT/LTE/5G, con un laboratorio genpass adattato per VMG8825-B50B.
Questo repository contiene il write-up pubblico e i file di laboratorio per CVE-2021-35036. Il problema è stato segnalato sul firmware Zyxel VMG3625-T50B e riguardava i percorsi getter DAL che restituivano credenziali di account locali con privilegi superiori e credenziali di gestione remota a una sessione autenticata con privilegi bassi.

L'analisi traccia il problema dal report originale sul VMG3625-T50B al più ampio stack di gestione Zyxel: utenti autenticati con privilegi bassi potevano raggiungere handler DAL che restituivano segreti non elaborati per account locali di livello amministratore e servizi di gestione come TR-069 e FTPS.
Il progetto pubblico zyxel-vmg8825-keygen di Boginw è un contesto utile per la sezione Genpass dell'articolo. Mostra che il materiale delle password sulle piattaforme Zyxel interessate era incorporato in logica vendor riutilizzabile in grado di derivare credenziali supervisor e admin da input basati sull'identità del dispositivo. Questo contesto aiuta a spiegare perché la divulgazione DAL era operativamente grave: una volta che oggetti backend condivisi erano esposti troppo ampiamente, altri componenti dello stack firmware erano già in grado di caricare, trasformare e rigenerare materiale credenziale sensibile.
Il repository include anche il bundle VMG8825-B50B adattato usato durante l'analisi in zyxel-vmg8825-b50b-keygen-lab/. Il wrapper adapted-runtime/opt/genpass/genpass tracciato è stato estratto dal filesystem B50B emulato e accetta formati seriali con V, Y o H in quinta posizione prima dell'invio al binario vendor di generazione password.
Apri il generatore live qui:
Avvia il generatore esatto Method2 / Method3
L'anteprima sopra è cliccabile e apre l'esatto generatore supervisor lato browser per i percorsi Method2 e Method3 inclusi. GitHub rimuove JavaScript dai README del repository, quindi la versione interattiva deve aprirsi dalla pagina collegata anziché eseguire inline all'interno di README.md.
Esempio di utilizzo per il bundle di laboratorio adattato:
.\zyxel-vmg8825-b50b-keygen-lab\run-qemu.bat
Quindi, all'interno della shell emulata:
genpass S182V12345678
L'output previsto include le famiglie di password supervisor, admin e Wi-Fi derivate dal seriale fornito. La grande immagine disco rootfs.ext2 rimane non tracciata perché troppo grande per un normale push GitHub, mentre il repository contiene i file runtime adattati e gli script di avvio che distinguono questa versione specifica per B50B dal progetto upstream originale.
Il materiale keygen è incluso perché è una prova firmware concreta: la gestione delle credenziali era implementata in librerie e wrapper vendor riutilizzabili, non solo in un pannello web.
File del sito pubblicabili:
index.html: articolo principaleassets/site.css: stile della paginaassets/properhero.jpg: hero dell'articolo e immagine di anteprima socialassets/readme-genpass-demo.gif: anteprima animata README dell'esatto generatore supervisorassets/favicon.svg: sorgente della favicondisclosure-proof-images/page-04-img-01.png: immagine di prova della divulgazione incorporata usata nell'articolozyxel-vmg8825-b50b-keygen-lab/: bundle keygen VMG8825-B50B adattato, incluso il runtime genpass estratto usato nell'analisiArtefatti di ricerca locali, alberi firmware, asset emulator, PDF, screenshot e altri file di ricerca sono esclusi dal repository tramite .gitignore così che il branch Pages rimanga pulito.
I riferimenti esterni evidenziati nell'articolo includono:
zyxel-vmg8825-keygen di Boginw per il contesto di generazione password VMG8825