ENDLESSDOORS u Zbtlink ruterima omogućava root pristup bez prijave

Istraživači kompanije VulnCheck otkrili su fabrički ugrađen zadnji ulaz u najmanje 20 modela kineskih Zbtlink rutera. Implant nazvan ENDLESSDOORS pronađen je u svih 21 firmverskih slika koje su tada bile dostupne na sajtu proizvođača, a obuhvataju period duži od dve godine. Omogućava izvršavanje komandi sa root privilegijama i otvaranje interaktivne root školjke bez autentikacije.
VulnCheck je analizirao proces na modelu Zbtlink AX3000. On se maskira kao Linuxova kernel nit kworker, iako je zapravo korisnički proces sa root privilegijama. Implant se automatski pokreće pri podizanju sistema preko init.d skripte pod nazivom skworker.
Kako funkcioniše ugrađeni implant
ENDLESSDOORS je prilagođena verzija alata rctl, odnosno remote control linux. Rctl server sluša na portu 7000 i klijentu može poslati pojedinačne shell komande ili zahtev da pokrene obrnutu Bash školjku. Na uređajima koje je ispitao VulnCheck, proces je podešen da kontaktira određenu kinesku komandno-kontrolnu infrastrukturu, i to i na svakih 35 sekundi.
Pre slanja komandi ne postoji rukovanje, pregovaranje niti provera identiteta. Implant serveru šalje poruku „hello“ zajedno sa LAN MAC adresom, a potom izvršava odgovor koji primi. Rezervisana komanda rctlbash otvara drugu vezu na portu 7001, dodeljuje pseudo-terminal, pokreće /bin/sh i premošćava komunikaciju do žive interaktivne root školjke.
Rizik za mrežu i pogođeni uređaji
Takav dizajn znači da komunikaciju može preuzeti svako ko kontroliše razrešavanje domena rbdg4nzqadui.wikaba.com, njegovu odredišnu adresu ili saobraćaj na mrežnoj putanji. Napadač tada može preuzeti ruter preko njegove izlazne rctl komunikacije, bez potrebe da uređaj bude neposredno dostupan sa interneta. Širi kontekst rizika za mrežnu opremu donosi slučajeve ranjivosti rutera i Linux okruženja kroz slučajeve ranjivosti rutera i Linux okruženja.
Na listi pogođenih su, između ostalih, CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WG108, WG1602, WG209, WG2105, WG2107, WG259, WG3526 i Z8102AX-2DSIM. Svi navedeni uređaji pokušavaju da kontaktiraju isti skup primarnih i sekundarnih odredišta: zbtctl.epplink.net, 47.107.224.89, online-string.com i rbdg4nzqadui.wikaba.com.
Šta organizacije mogu da urade
Zbtlink je na stranici za preuzimanje firmvera naveo da je privremeno uklonio pogođene verzije i da razvija i proverava zakrpljeni firmver. Dok bezbednosno validirane verzije ne postanu dostupne, administratori mogu proveriti listu procesa i datotečni sistem za /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg i /etc/init.d/skworker, kao i blokirati navedena izlazna odredišta.
Za poslovanje je najvažnije da se Zbtlink uređaji hitno identifikuju u inventaru, izdvoje iz osetljivih mrežnih segmenata i nadziru zbog odlaznih veza ka navedenim destinacijama, uz pažljivu proveru zakrpljenog firmvera pre njegovog uvođenja.

