← voltar
CVE-2018-10561criticalsob ataqueCWE-287

CVE-2018-10561

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 92%
da publicação à arma0 dias
Publicada no NVD4 de mai.
1ª PoC3 de mai.
CISA KEV+1427d
probabilidade de exploração
92%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-21

The impacted product is end-of-life and should be disconnected if still in use.

Resumo

Falha de autenticação (CWE-287) em roteadores GPON de uso doméstico baseados em firmware OEM da Dasan/DZS: basta acrescentar "?images" ao final de qualquer URL protegida para o servidor HTTP do dispositivo tratar a requisição como já autenticada. Isso dá acesso total ao painel de administração sem credenciais, e quando combinada com CVE-2018-10562 (injeção de comando no endpoint de diagnóstico) permite execução remota de código. Importa porque afeta potencialmente mais de um milhão de dispositivos expostos à internet por ISPs, com exploração ativa confirmada e presença no catálogo KEV da CISA.

Detalhamento técnico

O servidor web embarcado no firmware decide se uma requisição precisa de autenticação verificando o caminho da URL contra uma lista de padrões. A lógica de verificação trata qualquer URL que contenha a substring "images" (usada normalmente para servir arquivos estáticos como imagens, que não exigem login) como isenta de autenticação — mas a checagem não isola esse tratamento aos recursos estáticos reais, e sim a qualquer caminho, inclusive páginas administrativas e formulários de gerência (GponForm). Ao anexar "?images/" a uma URL protegida, como /menu.html?images/ ou /GponForm/diag_FORM?images/, o parser de rotas casa com a regra de exceção e libera acesso à página ou ao endpoint sem exigir sessão válida.

Como é explorada

O vetor é HTTP simples, sem necessidade de autenticação prévia, interação do usuário ou condição de rede específica além de acesso à interface de administração do roteador (pela LAN ou, em muitos casos, exposta diretamente à internet pelo ISP). O atacante envia uma requisição GET ou POST para o endpoint desejado com o sufixo "?images/" e passa a operar como usuário autenticado. Isoladamente essa CVE já permite reconfigurar o dispositivo (Wi-Fi, DNS, encaminhamento de portas), mas o impacto crítico documentado surge ao combiná-la com CVE-2018-10562: o endpoint de diagnóstico /GponForm/diag_FORM aceita um parâmetro de host para ping/traceroute que é passado a um shell sem sanitização, permitindo injeção de comando via crase ou ponto-e-vírgula, com a saída recuperável em /diag.html — outra página acessível pelo mesmo bypass. Há PoC pública (script bash) e exploração confirmada no mundo real, associada historicamente a botnets IoT (Satori/variantes Mirai) que escanearam a internet em massa por essa combinação.

Versões

Afetadas
Roteadores/ONTs GPON que usam o firmware OEM originado pela Dasan Networks. A DZS confirmou que a série ZNID-GPON-25xx e determinados modelos H640, operando com versões de software específicas não detalhadas publicamente, são afetados; a extensão exata para outros fabricantes que revenderam o mesmo firmware OEM não foi mapeada de forma abrangente pelo fornecedor.
Corrigidas em
Nenhuma versão corrigida foi publicada pelo fornecedor. O produto é tratado como end-of-life pela CISA, sem patch disponível.

Como se proteger

Não há atualização de firmware corrigindo a falha publicada pelo fornecedor. A CISA classifica os dispositivos como end-of-life e recomenda desconectá-los da rede caso ainda estejam em uso — essa é a orientação oficial no KEV, não uma sugestão genérica. A DZS (DASAN Zhone Solutions), que herdou o suporte de parte dos modelos OEM afetados (séries ZNID-GPON-25xx e determinados H640), declarou que orienta cada cliente individualmente sobre como mitigar equipamentos ainda instalados, sem divulgar uma versão de software corrigida.

Como detectar

Em logs do servidor web do próprio dispositivo (quando existentes e acessíveis), procurar requisições a caminhos administrativos ou de formulário (/menu.html, /GponForm/*, /diag.html) com o sufixo de query "?images" ou "?images/" — esse padrão não tem uso legítimo fora da exploração. No perímetro de rede, IDS/IPS e proxies podem sinalizar requisições HTTP a esses caminhos vindas de fora da LAN administrativa esperada. Não há assinatura confiável para a exploração combinada com CVE-2018-10562 além de observar no parâmetro dest_host (ou equivalente) caracteres de shell como crase ou ponto-e-vírgula seguidos de comandos — muitos desses dispositivos não geram logs persistentes, então a ausência de evidência não indica ausência de exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An issue was discovered on Dasan GPON home routers. It is possible to bypass authentication simply by appending "?images" to any URL of the device that requires authentication, as demonstrated by the /menu.html?images/ or /GponForm/diag_FORM?images/ URI. One can then manage the device.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.