Des chercheurs découvrent une porte dérobée dans une vingtaine de routeurs

Pour savoir tout ce qu'il se passe sur la toile
Répondre
Avatar du membre
chtimi054
Administrateur du site
Administrateur du site
Messages : 10802
Enregistré le : ven. 26 juil. 2013 06:56
A remercié : 272 fois
A été remercié : 1531 fois
    Windows 10 Firefox

Des chercheurs découvrent une porte dérobée dans une vingtaine de routeurs

Message par chtimi054 »

Des chercheurs découvrent une porte dérobée dans une vingtaine de routeurs

Des chercheurs de VulnCheck ont identifié dans le firmware officiel de plusieurs routeurs Zbtlink un composant capable d'ouvrir un shell root sans authentification. Le constructeur assure qu'il s'agit d'un outil de maintenance, mais la manière dont il fonctionne pousse les chercheurs à conseiller le remplacement des appareils concernés.
Image Une simple vulnérabilité logicielle peut généralement être corrigée par une mise à jour. Ici, le problème est plus délicat : le mécanisme, baptisé ENDLESSDOORS par les chercheurs de VulnCheck, est directement intégré au firmware de plusieurs routeurs et se lance automatiquement au démarrage.

Les chercheurs ont d'abord repéré le composant sur un routeur Zbtlink AX3000, modèle Z8102AX-2DSIM, acheté sur Alibaba (et disponible sur Amazon en France), avant d'étendre leur analyse aux firmwares distribués par le fabricant. Résultat : 21 images de firmware correspondant à 20 modèles différents contenaient le même implant de contrôle à distance.

Le phénomène pourrait être loin d'être marginal. La Cloud Security Alliance rapporte que VulnCheck estime à plus de 100 000 le nombre d'appareils concernés actuellement en service dans le monde, sous les marques Zbtlink, ZBT, Wiflyer et ZBTWiFi, notamment vendus via des plateformes comme Amazon et Alibaba.

Un routeur qui contacte lui-même un serveur distant

ENDLESSDOORS fonctionne de manière particulièrement problématique. Une fois le routeur démarré, le composant tente régulièrement de contacter des serveurs distants dont les adresses sont intégrées au firmware.

La connexion ne bénéficie ni d'un véritable mécanisme d'authentification ni d'un chiffrement adapté. Une fois établie, elle peut permettre l'exécution de commandes avec les privilèges les plus élevés du système, voire l'ouverture d'un shell root interactif. VulnCheck est parvenu à reproduire ce comportement sur le matériel analysé et a attribué au problème la référence CVE-2026-66747, avec un score de sévérité CVSS de 9,3 sur 10.

merci à CLUBIC
Répondre