مرکز هماهنگی CERT (CERT/CC) یک بکدور احراز هویت مستند نشده را در فریمور چندین مدل روتر تندا فاش کرده است. این نقص به مهاجمان اجازه میدهد بدون رمز عبور، به کنترل کامل مدیریتی دستگاه دست یابند. بکدور از طریق یک مسیر کد ثانویه در فرآیند ورود فعال میشود؛ پس از شکست تأیید رمز عبور اصلی، سیستم با مقایسه رمز وارد شده با یک مقدار پنهان داخلی، دسترسی مدیر را فراهم میکند. نام کاربری نیز تأیید نمیشود، بنابراین هر نام کاربری با رمز پنهان قابل استفاده است و حساب مدیر اصلی دور زده میشود.
بهرهبرداری موفقیتآمیز از این آسیبپذیری، کنترل نامحدودی بر تنظیمات روتر به مهاجم میدهد و میتواند تنظیمات شبکه، DNS و محافظتهای امنیتی را تغییر دهد، که تمام سیستمهای متصل را در معرض حملات بیشتر قرار میدهد. متأسفانه، تندا با وجود اطلاعرسانی CERT/CC، هنوز هیچ وصله امنیتی یا پاسخی ارائه نکرده است. CERT/CC به کاربران توصیه میکند تا زمان انتشار بهروزرسانی رسمی، مدیریت وب از راه دور را غیرفعال کرده و مواجهه با شبکه محلی را محدود کنند. این وضعیت بر ریسکهای امنیتی زنجیره تأمین تأکید دارد.
- کولبات
- تیر 17, 1405






