部份合勤裝置含有後門帳號,快更新韌體

荷蘭資安業者Eye Control在去年11月,發現台灣網通設備製造商合勤(Zyxel)剛釋出的ZLD V4.60韌體含有一後門帳號 ,且同時影響多款防火牆及AP控制器產品,可能波及逾10萬台合勤裝置,呼籲合勤用户應儘速更新韌體。

Eye Control的安全研究人員Niels Teusink説明,他是在研究自己的合勤防火牆裝置 Zyxel USG40時,於它的4.60韌體中發現了一個名為zyfwp的使用者帳號,以及一個無法修改的明文密碼,還發現此一帳號同時適用於SSH與網頁介面。舊版的韌體只含有緩衝區溢位漏洞,並未見到此一帳號,因此相信它是在4.60才出現的。

此一含有漏洞的韌體同時支援ATP、USG、USG FLEX與VPN系列的防火牆,以及NXC2500及NXC5500兩款AP控制器。

Teusink利用Project Sonar進行全球掃描之後,發現有超過10萬台上述型號的合勤裝置曝露在公開網路上,不過,一來合勤裝置並不會揭露韌體版本予未經授權的使用者,二來雖然合勤提供了自動更新機制,但預設值是關閉的,他相信這些網通設備的使用者不會太常更新韌體,因而無法確實統計受害規模。

危險的是,韌體內建的zyfwp用户具備管理員權限,代表取得該權限的駭客將能完全取得裝置的控制權,包括變更防火牆設定以允許或封鎖特定流量,也能竊聽流量或建立VPN帳號。

根據合勤的説法, 這個帳號是特別設計以用來透過FTP提供韌體的自動更新,但在獲得Eye Control的通報之後,已於去年12月中陸續修補此一編號為CVE-2020-29583的安全漏洞。

目前合勤已修補4個系列的防火牆產品,至於兩個AP控制器的修補程式預計要到4月才會問世。