Onderzoekers hebben een backdoor in verschillende modems van de Chinese netwerkfabrikant ZTE ontdekt, waardoor kwaadwillenden zonder wachtwoord via het internet op de apparaten kunnen inloggen. Het gaat om de ZTE F460 en ZTE F660 kabelmodems, die vooral in China worden gebruikt.
De kwetsbaarheid bevindt zich in een script waarmee het mogelijk is om het "superuser" wachtwoord te achterhalen en toegang tot de modem te krijgen. In sommige gevallen blijkt dat dit script vanaf het internet toegankelijk is. Het gaat dan om gebruikers of internetproviders die de instellingen van de modem hebben aangepast. Onderzoekers voerden een scan uit en ontdekten duizenden kwetsbare kabelmodems. Misbruik van het lek zou zeer eenvoudig zijn.
ZTE werd op 23 december vorig jaar door onderzoekers van beveiligingsbedrijf Rapid7 ingelicht, maar heeft nooit een reactie gegeven. Vervolgens werd begin januari van dit jaar contact met het CERT Coordination Center (CERT-CC) van de Carnegie Mellon Universiteit gezocht. Ook dat leverde geen resultaat op, aangezien er nog altijd geen beveiligingsupdate is verschenen.
Door het uitblijven van een reactie is Rapid7 nu tot full-disclosure overgegaan en heeft het de kwetsbaarheid openbaar gemaakt. Aangezien er geen update beschikbaar is, is de enige oplossing voor gebruikers die zich willen beschermen het verwijderen van het kwetsbare script. Dit kan echter wel invloed op de werking van de modem hebben.
Deze posting is gelocked. Reageren is niet meer mogelijk.