CVE-2018-10561
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
The impacted product is end-of-life and should be disconnected if still in use.
Summary
Falha de autenticação (CWE-287) em roteadores GPON de uso doméstico baseados em firmware OEM da Dasan/DZS: basta acrescentar "?images" ao final de qualquer URL protegida para o servidor HTTP do dispositivo tratar a requisição como já autenticada. Isso dá acesso total ao painel de administração sem credenciais, e quando combinada com CVE-2018-10562 (injeção de comando no endpoint de diagnóstico) permite execução remota de código. Importa porque afeta potencialmente mais de um milhão de dispositivos expostos à internet por ISPs, com exploração ativa confirmada e presença no catálogo KEV da CISA.
Technical detail
O servidor web embarcado no firmware decide se uma requisição precisa de autenticação verificando o caminho da URL contra uma lista de padrões. A lógica de verificação trata qualquer URL que contenha a substring "images" (usada normalmente para servir arquivos estáticos como imagens, que não exigem login) como isenta de autenticação — mas a checagem não isola esse tratamento aos recursos estáticos reais, e sim a qualquer caminho, inclusive páginas administrativas e formulários de gerência (GponForm). Ao anexar "?images/" a uma URL protegida, como /menu.html?images/ ou /GponForm/diag_FORM?images/, o parser de rotas casa com a regra de exceção e libera acesso à página ou ao endpoint sem exigir sessão válida.
How it’s exploited
O vetor é HTTP simples, sem necessidade de autenticação prévia, interação do usuário ou condição de rede específica além de acesso à interface de administração do roteador (pela LAN ou, em muitos casos, exposta diretamente à internet pelo ISP). O atacante envia uma requisição GET ou POST para o endpoint desejado com o sufixo "?images/" e passa a operar como usuário autenticado. Isoladamente essa CVE já permite reconfigurar o dispositivo (Wi-Fi, DNS, encaminhamento de portas), mas o impacto crítico documentado surge ao combiná-la com CVE-2018-10562: o endpoint de diagnóstico /GponForm/diag_FORM aceita um parâmetro de host para ping/traceroute que é passado a um shell sem sanitização, permitindo injeção de comando via crase ou ponto-e-vírgula, com a saída recuperável em /diag.html — outra página acessível pelo mesmo bypass. Há PoC pública (script bash) e exploração confirmada no mundo real, associada historicamente a botnets IoT (Satori/variantes Mirai) que escanearam a internet em massa por essa combinação.
Versions
How to protect
Não há atualização de firmware corrigindo a falha publicada pelo fornecedor. A CISA classifica os dispositivos como end-of-life e recomenda desconectá-los da rede caso ainda estejam em uso — essa é a orientação oficial no KEV, não uma sugestão genérica. A DZS (DASAN Zhone Solutions), que herdou o suporte de parte dos modelos OEM afetados (séries ZNID-GPON-25xx e determinados H640), declarou que orienta cada cliente individualmente sobre como mitigar equipamentos ainda instalados, sem divulgar uma versão de software corrigida.
How to detect
Em logs do servidor web do próprio dispositivo (quando existentes e acessíveis), procurar requisições a caminhos administrativos ou de formulário (/menu.html, /GponForm/*, /diag.html) com o sufixo de query "?images" ou "?images/" — esse padrão não tem uso legítimo fora da exploração. No perímetro de rede, IDS/IPS e proxies podem sinalizar requisições HTTP a esses caminhos vindas de fora da LAN administrativa esperada. Não há assinatura confiável para a exploração combinada com CVE-2018-10562 além de observar no parâmetro dest_host (ou equivalente) caracteres de shell como crase ou ponto-e-vírgula seguidos de comandos — muitos desses dispositivos não geram logs persistentes, então a ausência de evidência não indica ausência de exploração.