Sigurnosne ranjivosti na Telekom Srbija ruterima (Huawei HG8245Q2) i Hikvision kamera
#1

Kao korisnik Telekom Srbija interneta, naišao sam na ozbiljan sigurnosni problem povezan sa njihovim standardnim ruterom Huawei HG8245Q2 i UPnP/DMZ funkcionalnošću, koji direktno ugrožava bezbednost krajnjih korisnika.

Opis incidenta

   Nakon što sam aktivirao DMZ kako bih omogućio pristup IP kameri, primetio sam da se na ruteru neočekivano otvara port 49152 na samoj adresi rutera (192.168.1.1), umesto da saobraćaj ide isključivo ka DMZ hostu (192.168.1.13). Na tom portu pojavljivali su se odgovori koji otkrivaju detalje Hikvision kamere (web verzija, plugin verzije, ActiveX DLL fajlovi).
Ovo jasno pokazuje da ruter preusmerava UPnP zahteve spolja i time izlaže korisnike ozbiljnim sigurnosnim rizicima.

Reakcija Telekoma
  • Kada sam prijavio problem Telekom Srbija podršci, prvo skretali na mene da sam ja otvorio taj port.
  • Na Web UI nisu uspeli da pronađu ništa sumnjivo.
  • Tek treći dan, nakon više mojih insistiranja, pozvali su me i rekli da “mogu sam otvarati portove” koristeći username: telekom i password: telekom – ali nisu objasnili pravi uzrok problema niti priznali ozbiljnost ranjivosti.
Ovakav pristup pokazuje nebrigu provajdera prema sigurnosti korisnika, jer:
  1. Problem je od početka bio vidljiv i tehnički jasan.
  2. Umesto priznanja da je nesto drugo, korisnik je okrivljen da je otvarao port ?.
  3. Korišćenje trivijalnih kredencijala ('telekom/telekom') dodatno ukazuje na nizak nivo sigurnosti, posebno jer omogućava neovlašćeni pristup ruteru sa lokalne mreže ili spolja u slučaju ranjivosti.
Sigurnosna analiza
  • Hikvision kamere imaju poznate CVE ranjivosti (CVE-2017-7921, CVE-2021-36260) koje omogućavaju neautentifikovan upad i daljinsko izvršavanje koda.
  • Huawei HG8245Q2 ruter takođe ima istorijat kritičnih ranjivosti (CVE-2015-7254, CVE-2017-15328), uključujući UPnP exploite i default telnet pristup.
  • Kombinacija DMZ + UPnP + zastareli firmware čini mrežu korisnika izuzetno ranjivom.
Posebno zabrinjava što ovo ne ugrožava samo privatnost korisnika, već i širu bezbednost interneta:
  • Ovako ranjivi ruteri mogu se lako preuzeti i koristiti kao deo botneta.
  • Na servisu Shodan, listanje pokazuje 768 aktivnih rezultata za ovakve uređaje, što znači da su stotine korisnika u Srbiji direktno izložene napadima.

Zaključak

Ovaj slučaj pokazuje dva nivoa problema:
  1. Tehnički – ruter i kamere imaju višegodišnje poznate ranjivosti koje nisu sanirane.
  2. Organizacioni – Telekom Srbija nije prepoznao ozbiljnost problema, već je tek nakon tri dana dao površno objašnjenje, bez rešavanja uzroka ugasili DMZ....

Ako ima nekih pitanja i grešaka javite pa ćemo ispravit i dopuniti.
Reply


Forum Jump:


Users browsing this thread: 2 Guest(s)