Zbtlink’in bazı modemlerinde yetkisiz root kabuğu açan gizli arka kapı bulundu

Anasayfa » Zbtlink’in bazı modemlerinde yetkisiz root kabuğu açan gizli arka kapı bulundu
Zbtlink’in bazı modemlerinde yetkisiz root kabuğu açan gizli arka kapı bulundu

Güvenlik araştırmacıları, Zbtlink’in son iki yılı aşan 21 farklı ürün yazılımı imajının tamamında, cihaz açılır açılmaz devreye giren ve Çin kaynaklı komuta-kontrol altyapısına düzenli olarak bağlanmaya çalışan bir arka kapı tespit etti. İmplant, yerel ağda erişimi olan bir saldırganın ya da bağlantı trafiğini yönlendirebilen bir aracı kişinin müdahalesiyle, doğrulama olmadan doğrudan root kabuğu açtırabiliyor.

VulnCheck tarafından yayımlanan incelemeye göre bu bileşenler ENDLESSDOORS adıyla izleniyor. Araştırmacılar, Zbtlink’in indirme sayfasında listelenen ürün yazılımlarının tamamında aynı implantın yer aldığını ve bunların init.d içindeki “skworker” betiğiyle açılışta çalıştırıldığını belirledi. Raporda, implantın Linux çekirdek iş parçacığı gibi göründüğü, ancak aslında root yetkileriyle çalışan kullanıcı alanı süreçlerinden biri olduğu vurgulandı.

VulnCheck CTO’su Jacob Baines, çekirdeğinde “rctl” adı verilen eski ve küçük bir aracın bulunduğunu söyledi. “remote control linux” açılımını taşıyan bu yazılımın 14 Ocak 2015’te GitHub’a yüklendiği ve bir daha güncellenmediği aktarıldı. Baines’e göre rctl, basit bir istemci-sunucu yapısı kullanıyor; sunucu 7000 numaralı portu dinliyor, istemciye tekil kabuk komutları gönderebiliyor ya da ters bash kabuğu başlatmasını söyleyebiliyor.

İncelenen Zbtlink AX3000 üzerindeki “kworker” sürecinin, bu aracın özelleştirilmiş bir sürümü olduğu anlaşıldı. Yapılandırmanın 47.107.224[.]89 adresi ile rbdg4nzqadui[.]wikaba[.]com alan adına bağlanacak şekilde hazırlandığı, ayrıca cihazların zbtctl.epplink[.]net, online-string[.]com ve aynı wikaba[.]com alanına düzenli olarak yoklama gönderdiği rapora girdi. Eşlenmiş IP adresleri arasında 47.100.190[.]96, 45.32.81[.]152 ve 43.248.136[.]125 yer alıyor.

Bu akışta el sıkışma, müzakere ya da kimlik doğrulama bulunmuyor. İmplant, LAN MAC adresiyle birlikte bir “hello” mesajı gönderiyor ve sunucudan ne dönerse onu çalıştıracak biçimde tasarlanıyor. Baines’in aktardığına göre protokolde yer alan tek rezervli ifade olan “rctlbash”, implantın 7001 numaralı porta ikinci bağlantıyı açmasını, sahte bir terminal oluşturmasını, /bin/sh başlatmasını ve bu oturumu köprülemesini sağlıyor. Bu da canlı ve etkileşimli bir root kabuğu anlamına geliyor.

Araştırmacılar, bu yapının uzaktan erişim araçlarında görülen klasik komut yürütme yaklaşımını kötüye kullandığını belirtiyor. Normal şartlarda sistem yöneticileri ve destek ekipleri benzer uzaktan yönetim bileşenlerini kendi ağlarında bakım veya hata ayıklama için kullanabiliyor. Ancak ENDLESSDOORS örneğinde aynı mekanizma, cihazın dışarıyla kurduğu bağlantının ele geçirilmesiyle yetkisiz oturum açmaya dönüşüyor.

Baines, “Bu protokolün kelime haznesi iki ifadeden ibaret: bunu root olarak çalıştır ve bana bir root kabuğu ver” dedi. Ona göre ağ yolundaki herkes istemci-sunucu iletişimini ele geçirebiliyor. rbdg4nzqadui[.]wikaba[.]com alan adının çözümünü ya da o alan adının yönlendiği adresi kontrol eden herhangi biri, eve telefon açan ENDLESSDOORS implantlarının tamamını yönetebilir hale geliyor.

Bu tasarım, saldırganın internete açık bir arayüzü ele geçirmesini gerektirmiyor. Dışarı giden rctl trafiği yönlendirilirse, saldırgan canlı bir root kabuğu elde edip yönlendiricinin kontrolünü tamamen alabiliyor. VulnCheck, bu nedenle cihazların uzaktan ulaşılabilir olmasına ihtiyaç duyulmadan da istismar edilebileceğini aktardı.

İnceleme, Zbtlink’in sitesindeki indirme sayfasında listelenen her ürün yazılımının rctl implantını barındırdığını ve bunu boot sırasında “skworker” adlı init.d betiğiyle başlattığını da ortaya koydu. Etkilenen modeller arasında CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526 ve Z8102AX-2DSIM bulunuyor.

Şirketin web sitesinde indirme sayfasını ziyaret eden kullanıcılara şu anda, bazı ürün yazılımı sürümlerinde güvenlik açığı tespit edildiğini ve etkilenen dosyaların geçici olarak kaldırıldığını belirten bir duyuru gösteriliyor. Duyuruda mühendislik ekibinin güvenli yama sürümünü geliştirmek ve doğrulamak için çalıştığı, düzeltilmiş yazılım hazır olur olmaz paylaşılacağı ifade ediliyor.

Zbtlink’in konuya ilişkin açıklamasında, ilgili özelliğin yalnızca satış sonrası bakım amacıyla kullanıldığı savunuldu. Şirket sözcüsü, bunun genellikle müşteri hata ayıklamasına yardımcı olmak için yalnızca örnek cihazlarda tutulduğunu, firmanın OEM ve ODM özelleştirme hizmetlerine odaklandığını söyledi. Aynı açıklamada müşterilerin kendi geliştirdikleri yazılımları kullandığı, varsayılan ZBT ürün yazılımının tercih edilmediği ve güvenlik ile gizliliğin öncelik olduğu vurgulandı.

Şirket, incelemeyi ciddiye aldığını ve çözümün hızlandırılması için çalıştığını da bildirdi. Araştırmacılar ise sistem yöneticilerine işlem listesini kontrol etmeleri, /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg ve /etc/init.d/skworker gibi dosyaları dosya sisteminde aramaları ve cihazların dışarıya açılan bağlantı noktalarını engellemeleri yönünde uyarıda bulundu. Haber, Zbtlink’ten gelen yanıtın eklenmesiyle güncellendi.