Hátsó kapu van a Tenda routereiben?

A Tenda egyes routereiben egy olyan biztonsági rés található, amely jogosulatlan hozzáférést biztosíthat az érintett hálózati eszközökhöz.
 

A CERT Coordination Center hátsó kapunak minősítette azt a biztonsági rést, amelyet egyes Tenda routerekben lehetett kimutatni. A sérülékenység kihasználásával ugyanis megkerülhetővé válhat a menedzsment felülethez tartozó hitelesítés.
 
A sebezhetőséget a /bin/httpd binárisban lévő login() függvény tartalmazza. A probléma arra vezethető vissza, hogy a függvény először MD5-hash alapú authentikációt végez, és ha ez sikertelen, akkor még megvizsgálja a „sys.rzadmin.password” konfigurációs paraméter értékét. Amennyiben ez egyezik a menedzsment felületen megadott jelszóval (plain text formátumban), akkor a beírt felhasználónévtől függetlenül sikeres lesz a hitelesítési folyamat, és adminisztrátori szintű jogosultságokkal felvértezve lehet belépni a menedzsment felületre.
 
A CVE-2026-11405 azonosítóval ellátott sérülékenységre a Tenda egyelőre nem ragált, így hibajavítás még nem érhető el. Az eddigi vizsgálatok szerint az alábbi firmware verziók érintettek a probléma által:
  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD – Tenda FH1201 (WiFi router)
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE – Tenda W15E (WiFi router)
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01 – Tenda AC10 (WiFi router)
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 – Tenda AC5 (WiFi router)
  • US_AC6V2.0RTL_V15.03.06.51_multi_T – Tenda AC6 V2 (WiFi router)
 
 
  1. 3

    Az Nmap egy biztonsági hiba miatt kapott frissítést.

  2. 4

    Az Apache Traffic Serverhez biztonsági javítások váltak elérhetővé.

  3. 3

    Letölthetővé váltak az Apache Struts legújabb biztonsági javításai.

  4. 3

    Az Angular fejlesztői egy biztonsági hibáról adtak tájékoztatást.

  5. 3

    A Joomla! tíz sebezhetőség miatt kapott frissítést.

  6. 3

    A PyPDF fejlesztői újabb sebezhetőségekről számoltak be.

  7. 3

    Az Icinga kapcsán két biztonsági hibára derült fény.

  8. 3

    A Zabbix jelentős mennyiségű biztonsági javítás miatt szorul frissítésre.

  9. 4

    A MongoDB Server több mint 50 biztonsági hibajavítást kapott.

  10. 4

    Az Apple újabb biztonsági javításokat adott ki az iOS és az iPadOS operációs rendszereihez.

Partnerhírek
Új kiberbiztonsági veszélyekre figyelmeztet az ESET

Hamis AI eszközökhöz kapcsolódó segítségnyújtó oldalak, QR-kódos csalások és egyre fejlettebb zsarolóvírusok - ezekre a veszélyekre figyelmeztet az ESET.

Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

hirdetés
Közösség