超級管理員帳號外洩,Zyxel 用戶面臨嚴重 - 3C

Table of Contents

超級管理員帳號外洩,Zyxel 用戶面臨嚴重資安威脅

https://bit.ly/38bjoVi

知名網路設備商合勤科技 Zyxel 近日被資安人員發現了一個非常糟糕的漏洞,有超過
10 多萬台網路設備產品,被內建一個超級管理員帳號,而且是被寫死的。

根據 Eye Control Netherlands 資安研究人員通報,這個被命名為 CVE-2020-29583 的
漏洞顯示,能讓駭客透過 SSH 介面或者網頁管理員控制面板直接對相關設備進行 root
級別訪問,情事相當嚴重。Zyxel 官方也緊急推出韌體更新,希望用戶能盡快行動。

受到影響的產品包括,ATP 系列、USG 系列、USG FLEX 系列和 VPN 系列,還有 NXC2500
和NXC5500 AP 控制器等,這基本上已涵蓋大部份的主流設備,能在版本號為 4.60 的韌
體中輕易發現明碼的超級管理員帳號。防火牆、VPN 和接入點控制器都將受到威脅。駭客
可以盡情地利用這個帳號輕而易舉的啟動大規模資安攻擊。

業者已緊急為此在官網上發出更新,目前需更新的機種型號及進度如下圖。

https://img.technews.tw/wp-content/uploads/2021/01/04113714/Zyxel.png

不過還有部分設備如 NXC 系列更新可能要等到 4 月份才有辦法發送。而在韌體更新後將
能順利刪除掉超級管員帳號 zyfwp,值得一提的是,此次反而是一些老舊設備或更早期的
韌體版本沒有問題,還不需要急著更新,還有運行 SD-OS 的 VPN 系列產品也不受影響。

專家表示,若不盡早修復將可能對企業造成毀滅性的打擊,尤其 Zyxel 是中小企業流行
使用的網通設備,應付大規模資安攻擊是相當吃力,通常連定期更新韌體的都很少。此漏
洞將能令駭客完整的訪問企業網路,竊取資訊甚至破壞設備,不可不慎。

--

All Comments

Audriana avatarAudriana2021-01-08
漏洞(X) 後門(O)
Lauren avatarLauren2021-01-09
想到之前海康威視也是有1個key可以直接進每台攝影機
擷取靜態圖片,好恐怖@@
Anonymous avatarAnonymous2021-01-14
重點是這個後門是寫死的 也太蠢
Poppy avatarPoppy2021-01-15
這不是vulnerability 是offer給******的spec
James avatarJames2021-01-16
china?
Megan avatarMegan2021-01-20
Zyxel有心處理應該直接寫1個爬蟲直接用該組帳密進去
十幾萬台機器啟動超級管理員自毀程序
Hardy avatarHardy2021-01-23
這是feature(for China)
Jessica avatarJessica2021-01-25
賣防火牆的在牆上鑽洞 還明碼highlight
Gilbert avatarGilbert2021-01-30
我說妳各位的小烏龜...
Heather avatarHeather2021-02-01
合勤是跟支那廠商學壞了逆?
Ursula avatarUrsula2021-02-02
誰家裝小烏龜會是表列那些型號的?講出來讓人羨慕
Ida avatarIda2021-02-03
這在美國應該會 FCC 罰 比之前 ASUS 出的包還嚴重
Frederic avatarFrederic2021-02-08
我記得台灣政府部門很愛用合勤XD
Michael avatarMichael2021-02-10
而且企業用防火牆裡面留洞... 這根本比裸奔還糟糕
Lucy avatarLucy2021-02-11
這間是台灣之光
Xanthe avatarXanthe2021-02-15
被…?
Eden avatarEden2021-02-17
多開一個偷留的admin 還明碼攤給大家看 真佛心
Skylar Davis avatarSkylar Davis2021-02-18
不就自家後門
Rosalind avatarRosalind2021-02-19
沒差 中獎了就後面reset按著
Wallis avatarWallis2021-02-23
應該不是明碼 但這種東西有資源的花時間就能算出來
報導裡提過 2016 年 Zyxel 就有一次前科了
只是那次被挖出來的帳密只能用來提升權限到 root
Zanna avatarZanna2021-02-24
內文就寫明碼阿 應該是新版FW出包不小心把它寫給大
Necoo avatarNecoo2021-02-24
家看 反正偷留帳號應該是習慣了 只是出包到攤給大家
看而已
Barb Cronin avatarBarb Cronin2021-02-26
哈哈 原始報告寫的比較清楚... 4.60 patch 0 有密碼
Wallis avatarWallis2021-03-02
這不能算漏洞,已經是後門等級了吧?
對這間的印象只有小烏龜很爛XD
Frederica avatarFrederica2021-03-05
樓上這樣搞被發現直接被告到倒啊
Madame avatarMadame2021-03-10
前一版 4.39 有這個 user 但是不能登入(RD 忘記關?)
測試階段留洞很正常啦 但是要往外放的必須拿乾淨
Faithe avatarFaithe2021-03-11
大概是留給Q用的 新FW沒關乾淨 而且密碼也沒做處理
留在檔案裡大概跑一些自動測試要用到之類的
Damian avatarDamian2021-03-11
也沒想辦法藏一下 裸攤在那 你家密碼大家看光光
Hedy avatarHedy2021-03-12
這已經不叫漏洞了
Brianna avatarBrianna2021-03-14
明天要崩了嗎(大誤XD)
Dinah avatarDinah2021-03-18
Valerie avatarValerie2021-03-21
2020.DEC,有出貨或是更新的設備數量應該不多吧?
Elvira avatarElvira2021-03-22
紅色不意外,還好我家公司都沒進紅色相關的網通設備
Ivy avatarIvy2021-03-24
也差不多該出新聞來回檔一下了(X
Erin avatarErin2021-03-24
網路數據機也會受影響嗎?
Frederic avatarFrederic2021-03-28
zyxel 離職元老工程師:挖靠那時候加班不爽埋的code
居然現在才被發現
Elizabeth avatarElizabeth2021-03-31
zyfwp/PrOw!aN_fXp
Edith avatarEdith2021-04-05
Debug用的吧
Ina avatarIna2021-04-08
超級後門
Hardy avatarHardy2021-04-09
網通產品出這種包,RD的智商堪慮
Tracy avatarTracy2021-04-10
這是工程師特意放的嗎?
Iris avatarIris2021-04-13
我以為這家是台廠?
Jake avatarJake2021-04-14
後門被發現。應該是照
Elvira avatarElvira2021-04-17
上次 fireeye 後門被發現後 有文章做掃描
Tom avatarTom2021-04-21
教學。可能合勤掃完被抓包
其實大廠都應該抓來掃一下
Quintina avatarQuintina2021-04-25
這應該是公司最資深的才敢這樣放
debug 大絕招
Tom avatarTom2021-04-27
後門啦 維修用的
Madame avatarMadame2021-04-27
欸不對 那個小烏龜如果有不就超級無敵大條
Aaliyah avatarAaliyah2021-04-27
上Prod沒把後門拿掉喔
Kelly avatarKelly2021-04-29
小烏龜...
Liam avatarLiam2021-05-04
可是小烏龜連種花自己都有留公用帳號了XD
Hardy avatarHardy2021-05-05
可能rd更新patch後包到debug code吧
Jake avatarJake2021-05-07
看型號居然是防火牆的肉洞喔,GG
Rae avatarRae2021-05-10
可怕了
Dora avatarDora2021-05-12
lan port才能進console吧?有這麼爛?
Gary avatarGary2021-05-15
樓樓上 你還睡得著嗎
Connor avatarConnor2021-05-18
這太扯了吧......
Dora avatarDora2021-05-21
zyxel 怕爆了 XD
Todd Johnson avatarTodd Johnson2021-05-25
留這種後門一定是要做些什麼的吧,合理質疑484被滲
透了?
Necoo avatarNecoo2021-05-26
維修通道
Agatha avatarAgatha2021-05-31
後門說成漏洞...
Jacky avatarJacky2021-06-05
中華數據機公用帳號換了一陣子