08-25-2025, 10:15 AM
Kao korisnik Telekom Srbija interneta, naišao sam na ozbiljan sigurnosni problem povezan sa njihovim standardnim ruterom Huawei HG8245Q2 i UPnP/DMZ funkcionalnošću, koji direktno ugrožava bezbednost krajnjih korisnika.
Opis incidenta
Nakon što sam aktivirao DMZ kako bih omogućio pristup IP kameri, primetio sam da se na ruteru neočekivano otvara port 49152 na samoj adresi rutera (192.168.1.1), umesto da saobraćaj ide isključivo ka DMZ hostu (192.168.1.13). Na tom portu pojavljivali su se odgovori koji otkrivaju detalje Hikvision kamere (web verzija, plugin verzije, ActiveX DLL fajlovi).
Ovo jasno pokazuje da ruter preusmerava UPnP zahteve spolja i time izlaže korisnike ozbiljnim sigurnosnim rizicima.
Reakcija Telekoma
Zaključak
Ovaj slučaj pokazuje dva nivoa problema:
Ako ima nekih pitanja i grešaka javite pa ćemo ispravit i dopuniti.
Opis incidenta
Nakon što sam aktivirao DMZ kako bih omogućio pristup IP kameri, primetio sam da se na ruteru neočekivano otvara port 49152 na samoj adresi rutera (192.168.1.1), umesto da saobraćaj ide isključivo ka DMZ hostu (192.168.1.13). Na tom portu pojavljivali su se odgovori koji otkrivaju detalje Hikvision kamere (web verzija, plugin verzije, ActiveX DLL fajlovi).
Ovo jasno pokazuje da ruter preusmerava UPnP zahteve spolja i time izlaže korisnike ozbiljnim sigurnosnim rizicima.
Reakcija Telekoma
- Kada sam prijavio problem Telekom Srbija podršci, prvo skretali na mene da sam ja otvorio taj port.
- Na Web UI nisu uspeli da pronađu ništa sumnjivo.
- Tek treći dan, nakon više mojih insistiranja, pozvali su me i rekli da “mogu sam otvarati portove” koristeći username: telekom i password: telekom – ali nisu objasnili pravi uzrok problema niti priznali ozbiljnost ranjivosti.
- Problem je od početka bio vidljiv i tehnički jasan.
- Umesto priznanja da je nesto drugo, korisnik je okrivljen da je otvarao port ?.
- Korišćenje trivijalnih kredencijala ('telekom/telekom') dodatno ukazuje na nizak nivo sigurnosti, posebno jer omogućava neovlašćeni pristup ruteru sa lokalne mreže ili spolja u slučaju ranjivosti.
- Hikvision kamere imaju poznate CVE ranjivosti (CVE-2017-7921, CVE-2021-36260) koje omogućavaju neautentifikovan upad i daljinsko izvršavanje koda.
- Huawei HG8245Q2 ruter takođe ima istorijat kritičnih ranjivosti (CVE-2015-7254, CVE-2017-15328), uključujući UPnP exploite i default telnet pristup.
- Kombinacija DMZ + UPnP + zastareli firmware čini mrežu korisnika izuzetno ranjivom.
- Ovako ranjivi ruteri mogu se lako preuzeti i koristiti kao deo botneta.
- Na servisu Shodan, listanje pokazuje 768 aktivnih rezultata za ovakve uređaje, što znači da su stotine korisnika u Srbiji direktno izložene napadima.
Zaključak
Ovaj slučaj pokazuje dva nivoa problema:
- Tehnički – ruter i kamere imaju višegodišnje poznate ranjivosti koje nisu sanirane.
- Organizacioni – Telekom Srbija nije prepoznao ozbiljnost problema, već je tek nakon tri dana dao površno objašnjenje, bez rešavanja uzroka ugasili DMZ....
Ako ima nekih pitanja i grešaka javite pa ćemo ispravit i dopuniti.
