sikkerhet
Fant hemmelig bakdør i Zyxel-bokser – utstyret må oppgraderes omgående
Kan gi angripere direkte adgang til brannmur, VPN og virksomhetens nettverk.
En lang rekke nettverksprodukter fra Zyxel er levert med en innebygd, udokumentert bakdør i form av en hemmelig brukerkonto med administrative rettigheter.
Har din virksomhet en brannmur, VPN-boks, aksesspunkt eller annet dedikert nettverksutstyr fra Zyxel er det all grunn til å ta avsløringen på stort alvor.
I fastvare til blant annet ATP-serien, USG-serien, VPN-serien og NXC2500 og NXC5500 er det påvist en hardkodet konto kalt «zyfwp» med et tilhørende passord, som nå er kjent for hele verden.
Passordet har til alt overmål ligget synlig i klartekst i binærfilene til fastvaren. Det opplyser Niels Teusink, en sikkerhetsekspert og penetrasjonstester ved det nederlandske sikkerhetsfirmaet Eye Control i en kunngjøring før jul.
– Mer enn 100.000 berørte
Overraskelsen var ikke noe mindre da han oppdaget at kontoen både fungerte via SSH (secure shell) og det webbaserte administrasjonsgrensesnittet.
Mer enn 100.000 Zyxel-bokser er berørt av bakdøra. Det er vanskelig å forestille seg en verre sårbarhet, skriver teknologinettstedet Zdnet.
Zyxel har sendt ut et varsel om den kritiske sårbarheten med løpenummer CVE-2020-29583, som nærmere angir produktserier og fastvare som er rammet.
En fiks til fastvaren er så langt gjort tilgjengelig for deler av produktporteføljen, men ikke alle berørte produkter. De som kan, blir sterkt anmodet om å oppdatere så raskt som mulig.
I skrivende stund står det at en sikkerhetsfiks til de øvrige produktene kan ventes mot slutten av inneværende uke.
Produsenten opplyser at den aktuelle kontoen ble laget for å levere automatiske fastvareoppdateringer til utstyret via FTP. De benytter samtidig anledningen til å gi anerkjennelse til Niels Teusink for å ha oppdaget og rapportert sårbarheten.