10-21-2025, 12:03 PM
Čeprkajući nešto po Shodan-u kako to uobičajeno biva u trenucima inspirisane dosade, naišao sam na ovo :
Shodan je ove servise na ovim Telekomovim IP adresama otkrio relativno skoro:
93.86.38.117 : 2025-08-04
93.86.38.118 : 2025-08-20
Pošto mi je skorašnja kompromitacija kompanije F5 sveža u glavi, u trenutku me je oduzela radoznalost
15. oktobra je obelodanjeno da je kompanija F5 pretrpela kompromitaciju koja je trajala možda i punih godinu dana ako ne i duže i da su u toj kompromitaciji ukradene i neobjavljene ranjivosti za njihove proizvode. Usled toga, F5 je istog dana izdao ažuriranje za čak 44 ozbiljnih ranjivosti između kojih su i one koje su ukradene. Više o ažuriranim ranjivostima na sajtu kompanije F5: K000156572: Quarterly Security Notification (October 2025)
Vraćanje na temu, pronađeni interfejsi koji su dostupni preko HTTPS na portu 443 su nazvani po nepostojećim poddomenima tv.f5-1.com i tv.f5-2.com, ni domeni nisu u upotrebi, jedan je registrovan ali parkiran, drugi ne postoji. Neko ih je ovako nazvao pri podešavanju uređaja. Ovo TV kao poddomen je ipak ključno za kasnije pripisivanje uređaja vlasniku istih.
Na pronađenim upravljačkim interfejsima koji su poznati kao BIG-IP Configuration utility ili Traffic Management User Interface (TMUI) na dnu stranice piše "© Copyright 1996-2024, F5, Inc." što ukazuje da ovi uređaji nisu ažurirani još od prošle godine.
Pored ovog problema, veći problem je što su ovi interfejsi uopšte otvoreni ka internetu bez obzira na njihov nivo ažuriranosti. Ovo je veoma loša praksa i sama firma F5 ne preporučuje da se upravljački interfejsi direktno otvaraju ka internetu :
Ne isključujem mogućnost da se ovo desilo slučajno nekim ažuriranjem ili slučajnom promenom u konfiguraciji odnosno da je neko nešto menjao bez svesti o posledicama te promene. Ovo ukazuje na lošu kontrolu i monitoring koji Telekom ima nad svojim krajnjim tačkama.
Ne tako davne 2020. je pronađena ranjivost CVE-2020-5902 na F5 Big-IP uređajima koja je omogućavala bilo kome da bez ikakve autentifikacije daljinski pokrene sistemske komande na uređaju pod uslovom da može da pristupi interfejsu, i naravno da su tada maliciozni akteri odmah iskoristili priliku. Sada imamo 44 novih ranjivosti od kojih su mnoge kritične a maliciozni akteri sigurno već uveliko kopaju po istim ažuriranjima da vide kako ih eksploatisati.
Dalje, ovi servisi imaju samopotpisane SSL sertifikate sa upisanom organizacijom MTS i organizacionom jedinicom IPTV :
93.86.38.117 :
93.86.38.118 :
Sertifikati su vremenski izdati dosta blizu jedan drugom što ukazuje da su ovi uređaji podešavani zajedno :
Pripisivanje uređaja
Iako bih mogao da se zaustavim i da tvrdim da su ovi uređaji povezani sa MTS-om i njihovom IPTV uslugom, to mi nije dovoljno jer bilo ko može da samopotpiše sertifikate sa takvim podacima, možda neko drugi ima svoje uređaje na Telekomovoj mreži iako su ovi uređaji veoma skupi i generalno samo velike korporacije i države mogu da ih priušte. Kancelarija za IT i eUpravu takođe koristi F5 BIGIP uređaje kao WAF za državne sajtove i eUpravu.
Da bih bio siguran o čemu se radi morao sam da proširim pretragu na okolne IP adrese da vidim mogu li naći nešto povezano...
Na 93.86.38.114 nailazimo na port 8443 i samopotpisani sertifikat sa sledećim sadržajem :
Ovo je već mnogo specifičnije iako je opet samopotpisan sertifikat u pitanju. Verimatrix nudi "Security Solutions for Streaming Media - Distribute, monetize and safeguard OTT video content." Spominje se i Huawei kao e-mail adresa. Sve ukazuje da se neki kompleksni IPTV sistem krije iza ovih IP adresa.
Ako proširimo pretragu na ceo logični opseg IP adresa, tačnije na 93.86.38.0/24 tu nalazimo svašta...
Postoji veliki broj krajnjih tačaka, mnogi servisi se identifikuju kao jedan od sledećih :
HMS Download Service
Huawei Media Server
Huawei Cache Server
Postaje jasno da se ceo ovaj opseg IP adresa koristi za Huawei IPTV rešenje. Pošto znamo da Telekom koristi Huawei IPTV platformu za IRIS možemo zaključiti da su svi uređaji na ovom opsegu IP adresa pa i F5 uređaji deo Telekomove IPTV platforme.
Ali što da stanemo tu, takođe imamo i druge SSL sertifikate :
Ova četiri *.iris.mts.tv sertifikata su izdati od strane GlobalSign-a dakle konačno nešto što nije samopotpisano a nalazi se na ovom IP opsegu što dodatno potvrđuje da je ovo sve MTS-ova IRIS platforma:
Dalja potvrda nije potrebna, ovo je identičan SSL sertifikat koji se učitava kada se ode na https://iris.mts.rs
Shodan je ove servise na ovim Telekomovim IP adresama otkrio relativno skoro:
93.86.38.117 : 2025-08-04
93.86.38.118 : 2025-08-20
Pošto mi je skorašnja kompromitacija kompanije F5 sveža u glavi, u trenutku me je oduzela radoznalost
15. oktobra je obelodanjeno da je kompanija F5 pretrpela kompromitaciju koja je trajala možda i punih godinu dana ako ne i duže i da su u toj kompromitaciji ukradene i neobjavljene ranjivosti za njihove proizvode. Usled toga, F5 je istog dana izdao ažuriranje za čak 44 ozbiljnih ranjivosti između kojih su i one koje su ukradene. Više o ažuriranim ranjivostima na sajtu kompanije F5: K000156572: Quarterly Security Notification (October 2025)
Vraćanje na temu, pronađeni interfejsi koji su dostupni preko HTTPS na portu 443 su nazvani po nepostojećim poddomenima tv.f5-1.com i tv.f5-2.com, ni domeni nisu u upotrebi, jedan je registrovan ali parkiran, drugi ne postoji. Neko ih je ovako nazvao pri podešavanju uređaja. Ovo TV kao poddomen je ipak ključno za kasnije pripisivanje uređaja vlasniku istih.
Na pronađenim upravljačkim interfejsima koji su poznati kao BIG-IP Configuration utility ili Traffic Management User Interface (TMUI) na dnu stranice piše "© Copyright 1996-2024, F5, Inc." što ukazuje da ovi uređaji nisu ažurirani još od prošle godine.
Pored ovog problema, veći problem je što su ovi interfejsi uopšte otvoreni ka internetu bez obzira na njihov nivo ažuriranosti. Ovo je veoma loša praksa i sama firma F5 ne preporučuje da se upravljački interfejsi direktno otvaraju ka internetu :
Ne isključujem mogućnost da se ovo desilo slučajno nekim ažuriranjem ili slučajnom promenom u konfiguraciji odnosno da je neko nešto menjao bez svesti o posledicama te promene. Ovo ukazuje na lošu kontrolu i monitoring koji Telekom ima nad svojim krajnjim tačkama.
Ne tako davne 2020. je pronađena ranjivost CVE-2020-5902 na F5 Big-IP uređajima koja je omogućavala bilo kome da bez ikakve autentifikacije daljinski pokrene sistemske komande na uređaju pod uslovom da može da pristupi interfejsu, i naravno da su tada maliciozni akteri odmah iskoristili priliku. Sada imamo 44 novih ranjivosti od kojih su mnoge kritične a maliciozni akteri sigurno već uveliko kopaju po istim ažuriranjima da vide kako ih eksploatisati.
Dalje, ovi servisi imaju samopotpisane SSL sertifikate sa upisanom organizacijom MTS i organizacionom jedinicom IPTV :
93.86.38.117 :
93.86.38.118 :
Sertifikati su vremenski izdati dosta blizu jedan drugom što ukazuje da su ovi uređaji podešavani zajedno :
Code:
93.86.38.117 - Validity Not Before: Oct 10 12:08:15 2022 GMT Not After : Oct 7 12:08:15 2032 GMT
93.86.38.118 - Validity Not Before: Oct 10 11:46:32 2022 GMT Not After : Oct 7 11:46:32 2032 GMTPripisivanje uređaja
Iako bih mogao da se zaustavim i da tvrdim da su ovi uređaji povezani sa MTS-om i njihovom IPTV uslugom, to mi nije dovoljno jer bilo ko može da samopotpiše sertifikate sa takvim podacima, možda neko drugi ima svoje uređaje na Telekomovoj mreži iako su ovi uređaji veoma skupi i generalno samo velike korporacije i države mogu da ih priušte. Kancelarija za IT i eUpravu takođe koristi F5 BIGIP uređaje kao WAF za državne sajtove i eUpravu.
Da bih bio siguran o čemu se radi morao sam da proširim pretragu na okolne IP adrese da vidim mogu li naći nešto povezano...
Na 93.86.38.114 nailazimo na port 8443 i samopotpisani sertifikat sa sledećim sadržajem :
Code:
Issuer: C=YU, ST=BG, O=TelekomSerbia, OU=Huawei, CN=SUBCA.verimatrix.com/[email protected]
Subject: C=YU, ST=BG, O=TelekomSerbia, OU=Huawei, CN=OTT.verimatrix.com/[email protected]Ovo je već mnogo specifičnije iako je opet samopotpisan sertifikat u pitanju. Verimatrix nudi "Security Solutions for Streaming Media - Distribute, monetize and safeguard OTT video content." Spominje se i Huawei kao e-mail adresa. Sve ukazuje da se neki kompleksni IPTV sistem krije iza ovih IP adresa.
Ako proširimo pretragu na ceo logični opseg IP adresa, tačnije na 93.86.38.0/24 tu nalazimo svašta...
Postoji veliki broj krajnjih tačaka, mnogi servisi se identifikuju kao jedan od sledećih :
HMS Download Service
Huawei Media Server
Huawei Cache Server
Postaje jasno da se ceo ovaj opseg IP adresa koristi za Huawei IPTV rešenje. Pošto znamo da Telekom koristi Huawei IPTV platformu za IRIS možemo zaključiti da su svi uređaji na ovom opsegu IP adresa pa i F5 uređaji deo Telekomove IPTV platforme.
Ali što da stanemo tu, takođe imamo i druge SSL sertifikate :
Ova četiri *.iris.mts.tv sertifikata su izdati od strane GlobalSign-a dakle konačno nešto što nije samopotpisano a nalazi se na ovom IP opsegu što dodatno potvrđuje da je ovo sve MTS-ova IRIS platforma:
Code:
Issuer: C=BE, O=GlobalSign nv-sa, CN=GlobalSign RSA OV SSL CA 2018
Subject: C=RS, ST=Beograd, L=Beograd, O=Preduzeće za telekomunikacije Telekom Srbija a.d., Beograd, CN=*.iris.mts.rsDalja potvrda nije potrebna, ovo je identičan SSL sertifikat koji se učitava kada se ode na https://iris.mts.rs

