← volver
CVE-2018-10561criticalbajo ataqueCWE-287

CVE-2018-10561

100Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 92%
de la publicación al arma0 días
Publicada en NVD4 may
1ª PoC3 may
CISA KEV+1427d
probabilidad de explotación
92%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-21

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Falha de autenticação (CWE-287) em roteadores GPON de uso doméstico baseados em firmware OEM da Dasan/DZS: basta acrescentar "?images" ao final de qualquer URL protegida para o servidor HTTP do dispositivo tratar a requisição como já autenticada. Isso dá acesso total ao painel de administração sem credenciais, e quando combinada com CVE-2018-10562 (injeção de comando no endpoint de diagnóstico) permite execução remota de código. Importa porque afeta potencialmente mais de um milhão de dispositivos expostos à internet por ISPs, com exploração ativa confirmada e presença no catálogo KEV da CISA.

Detalle técnico

O servidor web embarcado no firmware decide se uma requisição precisa de autenticação verificando o caminho da URL contra uma lista de padrões. A lógica de verificação trata qualquer URL que contenha a substring "images" (usada normalmente para servir arquivos estáticos como imagens, que não exigem login) como isenta de autenticação — mas a checagem não isola esse tratamento aos recursos estáticos reais, e sim a qualquer caminho, inclusive páginas administrativas e formulários de gerência (GponForm). Ao anexar "?images/" a uma URL protegida, como /menu.html?images/ ou /GponForm/diag_FORM?images/, o parser de rotas casa com a regra de exceção e libera acesso à página ou ao endpoint sem exigir sessão válida.

Cómo se explota

O vetor é HTTP simples, sem necessidade de autenticação prévia, interação do usuário ou condição de rede específica além de acesso à interface de administração do roteador (pela LAN ou, em muitos casos, exposta diretamente à internet pelo ISP). O atacante envia uma requisição GET ou POST para o endpoint desejado com o sufixo "?images/" e passa a operar como usuário autenticado. Isoladamente essa CVE já permite reconfigurar o dispositivo (Wi-Fi, DNS, encaminhamento de portas), mas o impacto crítico documentado surge ao combiná-la com CVE-2018-10562: o endpoint de diagnóstico /GponForm/diag_FORM aceita um parâmetro de host para ping/traceroute que é passado a um shell sem sanitização, permitindo injeção de comando via crase ou ponto-e-vírgula, com a saída recuperável em /diag.html — outra página acessível pelo mesmo bypass. Há PoC pública (script bash) e exploração confirmada no mundo real, associada historicamente a botnets IoT (Satori/variantes Mirai) que escanearam a internet em massa por essa combinação.

Versiones

Afectadas
Roteadores/ONTs GPON que usam o firmware OEM originado pela Dasan Networks. A DZS confirmou que a série ZNID-GPON-25xx e determinados modelos H640, operando com versões de software específicas não detalhadas publicamente, são afetados; a extensão exata para outros fabricantes que revenderam o mesmo firmware OEM não foi mapeada de forma abrangente pelo fornecedor.
Corregidas en
Nenhuma versão corrigida foi publicada pelo fornecedor. O produto é tratado como end-of-life pela CISA, sem patch disponível.

Cómo protegerse

Não há atualização de firmware corrigindo a falha publicada pelo fornecedor. A CISA classifica os dispositivos como end-of-life e recomenda desconectá-los da rede caso ainda estejam em uso — essa é a orientação oficial no KEV, não uma sugestão genérica. A DZS (DASAN Zhone Solutions), que herdou o suporte de parte dos modelos OEM afetados (séries ZNID-GPON-25xx e determinados H640), declarou que orienta cada cliente individualmente sobre como mitigar equipamentos ainda instalados, sem divulgar uma versão de software corrigida.

Cómo detectar

Em logs do servidor web do próprio dispositivo (quando existentes e acessíveis), procurar requisições a caminhos administrativos ou de formulário (/menu.html, /GponForm/*, /diag.html) com o sufixo de query "?images" ou "?images/" — esse padrão não tem uso legítimo fora da exploração. No perímetro de rede, IDS/IPS e proxies podem sinalizar requisições HTTP a esses caminhos vindas de fora da LAN administrativa esperada. Não há assinatura confiável para a exploração combinada com CVE-2018-10562 além de observar no parâmetro dest_host (ou equivalente) caracteres de shell como crase ou ponto-e-vírgula seguidos de comandos — muitos desses dispositivos não geram logs persistentes, então a ausência de evidência não indica ausência de exploração.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An issue was discovered on Dasan GPON home routers. It is possible to bypass authentication simply by appending "?images" to any URL of the device that requires authentication, as demonstrated by the /menu.html?images/ or /GponForm/diag_FORM?images/ URI. One can then manage the device.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.