Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-24693 — CVE-2022-24693的文档和复现步骤:Baicells Nova436Q和Neutrino 430固件中的硬编码凭据,允许远程SSH访问和权限提升。 | Kitploit
工具/GitHubGitHub/lukejenkins/cve-2022-24693
嵌入式系统安全密码破解侦察物联网安全漏洞分析漏洞利用信息收集硬件安全固件分析
GitHublukejenkins/cve-2022-24693

CVE-2022-24693

CVE-2022-24693的文档和复现步骤:Baicells Nova436Q和Neutrino 430固件中的硬编码凭据,允许远程SSH访问和权限提升。

31121年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2022-24693

描述

固件版本为 QRTB 2.7.8 及更早版本的 Baicells Nova436Q 和 Neutrino 430 设备具有容易被发现的硬编码凭据,远程攻击者可通过 ssh 使用这些凭据进行身份验证。(这些凭据存储在固件中,由 crypt 函数加密。)

CVSS 分数

CVSS 9.8

漏洞类型

CWE-284: 不当访问控制

产品厂商

BaiCells

受影响产品代码库

  • NOVA436Q - QRTB 2.7.8(可能所有 2.9.x 之前的版本)
  • NEUTRINO430 - QRTB 2.7.8(可能所有 2.9.x 之前的版本)

受影响组件

固件中的用户名和密码是静态的,使用 crypt() 加密,因此可以被破解。

攻击类型

远程

影响 代码执行

True

影响 拒绝服务

True

影响 权限提升

True

影响 信息泄露

True

攻击向量

开箱即用,固件中包含静态用户名和密码。

参考

  • https://na.baicells.com/Service/Firmware
  • https://img.baicells.com//Upload/20211230/FILE/BaiBS_QRTB_2.7.8.IMG.IMG
  • https://img.baicells.com//Upload/20210909/FILE/98d2752f-6e83-49b1-9dab-d291e9023db6.pdf

厂商是否已确认或承认该漏洞?

是:https://community.na.baicells.com/t/important-security-notice-for-nova-436q-430-neutrino-430/1729

发现者

Luke Jenkins

时间线

  • 2021-12-07 - 向 Baicells 发送电子邮件,要求其发布漏洞披露政策。
  • 2021-12-08 - 与 Baicells 进行电子邮件讨论,内容涉及漏洞披露政策草稿副本和联系人的 PGP 公钥来源。
  • 2021-12-08 - 向联系人发送包含漏洞详细信息的 PGP 加密电子邮件。
  • 2022-02-08 - 收到 Baicells 的通知,称他们已在即将发布的 QRTB 2.9 软件版本中修复该问题。
  • 2022-03-22 - Baicells 要求不要在本页面上包含明文密码。
  • 2022-03-23 - 回复 Baicells 的电子邮件,指出不包含密码只会提供虚假的安全感。
  • 2022-03-28 - Bailcells 发布修复此问题的 QRTB 2.9.10 软件版本。
  • 2022-03-28 - 本页面(此前为空白页)被修改,加入了漏洞详细信息。
  • 2022-03-28 - 向 Mitre 发送请求,要求其发布 CVE-2022-24693。
  • 2022-03-28 - 收到 Baicells 的电子邮件,要求从本页面删除明文密码。
  • 2022-03-28 - 回复 Baicells,基于披露时间线拒绝其请求。
  • 2022-03-29 - 收到 mitre 的 CVE 分配团队发送的电子邮件通知,确认发布 CVE-2022-24693 的请求已被接收和处理。
  • 2022-03-29 - 收到 UETN 领导层的电话,要求尊重 Baicells 的请求。
  • 2022-03-29 - 向 Baicells 发送电子邮件,通知他们从主页删除密码的请求将被尊重,但这些密码仍可通过 git 历史和 archive.org 获取。
  • 2022-03-29 - 明文密码已从本页面混淆处理。
  • 2022-03-30 - 收到 Baicells 的电子邮件,称他们正在其网站上发布此漏洞的通知,并开始通知客户。
  • 2022-03-30 - Baicells 向客户邮件列表发送电子邮件,警告该安全漏洞,并附上本通知和修复软件的链接。

详细信息:

  • 用户 admin 的密码为 Baicells,使用 unix crypt() DES 算法存储。
  • 未记录且不可配置的用户 anonymous 的密码为 pqmz325,使用 unix crypt() DES 算法存储。
  • 未记录、不可配置(但似乎无法用于 ssh)的用户 root 的密码为 qpa;10@),使用 unix crypt() DES 算法存储。厂商声称此密码每台设备唯一,但尚未得到确认。

如何复现

  1. 从厂商网站下载固件,无需登录。作为客户,我喜欢这一点;但从安全角度来看,重要的是要了解恶意行为者获取该固件有多容易。
  2. 在固件镜像上运行 binwalk,该工具可提取固件中包含的所有文件。从 /etc/passwd 和 /etc/shadow 中获取用户名和密码哈希。
  3. 使用 hashcat 破解哈希。除了专为 30 多年前的 CPU 设计外,这些密码的“保护者”unix crypt() 函数还将其限制为 8 个字符。密码瞬间告破。
  4. 可使用匿名用户的凭据通过 ssh 登录设备。我就不用让你去进行端口扫描或查看步骤 2 中的配置文件了,dropbear 正在监听 27149 端口。

备注

这是我发布的第一条 CVE,如有错误请见谅(或提交 pull request)。

感谢 UETN 的朋友们在这件事上提供的帮助和支持。

同时也感谢 Baicells NA 的工作人员与我合作修复此问题。

下载工具