/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F434%2Fdc5a443144019c4b336134b2e7ed5a3d.jpg)
У популярних роутерах знайшли прихований доступ із правами адміністратора
Недорогі маршрутизатори, які продаються під різними торговими марками, можуть містити механізми для віддаленого керування пристроєм. Дослідники виявили можливість виконувати команди з найвищими системними правами, змінювати налаштування мережі та в окремих випадках перехоплювати дані.
Про це пише Telepolis з посиланням на дослідження VulnCheck.
У центрі уваги опинилося обладнання китайської Shenzhen Zhibotong Electronics, відомої як ZBT. Проблема для покупців полягає в тому, що компанія працює не лише під власним брендом, а й виробляє пристрої для інших продавців як OEM- та ODM-постачальник.
Через це на корпусі маршрутизатора може взагалі не бути назви ZBT. Обладнання на її платформі продається в різних країнах під іншими торговими марками, тому звичайному покупцеві складно встановити справжнього виробника пристрою та його програмного забезпечення.
Фахівці VulnCheck спочатку дослідили маршрутизатор Zbtlink AX3000. Аналіз його прошивки показав наявність механізму, якому дослідники дали назву ENDLESSDOORS.
Він запускається автоматично разом із маршрутизатором, маскується під звичайний процес Linux та встановлює з’єднання із сервером керування.
Особливу небезпеку становить відсутність належної перевірки автентичності. Отримані із сервера команди можуть потрапляти безпосередньо до системної оболонки, яка працює з правами root.
Фактично це створює можливість отримати повний контроль над маршрутизатором. Виявлена вразливість отримала ідентифікатор CVE-2026-66747 та оцінку 9,3 за шкалою CVSS 4.0.
Після цього дослідники вирішили перевірити пристрій, який продавався вже під іншою назвою. Вони придбали за 88 доларів маршрутизатор бренду Deep Orange, а після розбирання встановили, що фактично всередині знаходиться модель ZBT-WE826-T2.
Цей пристрій використовував стару прошивку 2019 року, тому ENDLESSDOORS у ній не виявили. Натомість фахівці знайшли ще два механізми, які назвали DARKLANTERN та SPEAKINGSTONE.
DARKLANTERN також дає можливість дистанційно виконувати команди без належної автентифікації. SPEAKINGSTONE, своєю чергою, регулярно самостійно встановлює з’єднання з інфраструктурою керування ZBT.
Можливості останнього механізму не обмежуються доступом до системної оболонки. За даними дослідників, він здатний перехоплювати дані PPPoE, змінювати налаштування DNS та створювати зворотний SSH-тунель.
Це означає, що потенційний доступ до маршрутизатора може зачіпати не лише сам пристрій. Оскільки через нього проходить домашній або офісний інтернет-трафік, зміна його мережевих параметрів здатна створити додаткові ризики для підключених пристроїв і даних користувача.
Водночас просто відмовитися від маршрутизаторів із логотипом ZBT недостатньо. Дослідники виявили платформи цього виробника в обладнанні, яке продавалося під брендами Deep Orange, WiFlyer, KuWFi, Wave WiFi та MOFI Network.
При цьому VulnCheck не стверджує, що кожен пристрій цих брендів або кожна версія прошивки містить описані механізми. Наявність проблем залежить від конкретної моделі та встановленого програмного забезпечення.
Якщо ж у маршрутизаторі підтверджено наявність такого механізму віддаленого доступу, дослідники рекомендують не обмежуватися зміною пароля чи налаштувань. Найбезпечнішим рішенням вони називають заміну пристрою на іншу модель.