Заявление о раскрытии Пьером Кимом уязвимостей безопасности в продуктах C-Data OLT
Мы обратили внимание на статью под названием «Multiple vulnerabilities found in C-Data OLTs», опубликованную на Github. C-Data восхищается работой двух профессионалов в технологических кругах, Пьера Кима и Александра Торреса, и благодарит их за выявление проблем с нарушением безопасности путем детального тестирования, а также за активную работу по снижению рисков для пользователей сетевых продуктов. C-Data придерживается философии обслуживания клиентов и всегда ставит интересы клиентов на первое место, а также уделяет особое внимание вопросам безопасности продуктов. Таким образом, C-Data может предоставлять клиентам продукты с гарантией безопасности.
Тем временем мы обратили внимание на некоторые пресс-релизы, опубликованные СМИ, и интерпретировали технические статьи Пьера Кима и Александра Торреса. Чтобы не дать большинству клиентов неправильно понять принципы безопасности нашего оборудования, C-Data анализирует и разъясняет упомянутые технические вопросы искренне и открыто.
Исключение контрафактной продукции
Учетная запись, упомянутая в этой статье: panger123/suma123. Мы проверили эту учетную запись и пароль. Кроме того, мы подтвердили, что эти учетные данные не относятся к продуктам C-Data OLT, а используются другими компаниями и лицами при копировании C-Data OLT. Стиль интерфейса командной строки (CLI) и большинство его команд на поддельном OLT полностью скопированы с C-Data OLT. Оборудование C-Data OLT широко используется по всему миру, и контрафактчики копируют C-Data OLT в целях незаконной прибыли.
Согласно следующему скриншоту, мы можем полностью сравнить и проанализировать, что учетная запись panger123/suma123 происходит из незаконно скопированного OLT.
[Стиль командной строки реплики и информация о версии]
[Информация о версии OLT серии FD11XX C-Data и стиль командной строки]
Если вы используете учетную запись panger123/suma123, вы никогда не сможете получить доступ к C-Data OLT. На следующем рисунке показан перехват информации о неудачной попытке входа в C-Data OLT с этой учетной записью.
В этой статье анализируется проблема, касающаяся «процесса аутентификации с жестко запрограммированными учетными данными». Демонстрация показывает, что мы входим в bcm-shell OLT и получаем ключевую информацию OLT с помощью метода telnet. Вся соответствующая информация поступает от реплики, а не от C-Data OLT. На скриншотах учетная запись и пароль, отмеченные красным, принадлежат подделкам.
Введение в несколько заводских учетных записей
Следующие две учетные записи и пароли для входа по telnet, упомянутые в этой статье, фактически используются на OLT первого поколения C-Data (OLT с началом FD11XX):
Учетная запись telnet OLT 1: debug/debug124
Учетная запись telnet OLT 2: root/root126
Эта учетная запись и пароль в основном используются C-Data для помощи клиентам в отладке проблем и записи производственных параметров (информация о MAC-адресе OLT, серийном номере и т.д.).
Эта учетная запись должна быть успешно использована для входа через порт CONSOLE по локальной последовательной линии на OLT, затем можно войти в режим bcm-shell OLT для изменения и просмотра ключевой информации OLT. При использовании этой учетной записи в режиме TELNET OLT мы можем войти только в CLI устройства, но не можем войти в bcm-shell OLT для изменения ключевой информации OLT.
Если злоумышленники хотят войти в режим bcm-shell OLT, чтобы получить конфиденциальную информацию устройства или внедрить вредоносные программы в OLT, они должны войти в OLT, напрямую подключив линию последовательного порта компьютера локально. Таким образом, удаленные злоумышленники никоим образом не могут использовать эти две учетные записи для атаки.
Следовательно, такой ситуации, как «Backdoor Access с telnet», не существует.
Кроме того, в отношении этих двух учетных записей C-Data раскрыла их необходимым клиентам безоговорочно. Обычное использование клиентами происходит, когда им нужно изменить MAC-адрес.
[На следующем рисунке показано, как удаленно войти в C-Data OLT с помощью debug/debug124 и root/root126 и как попытаться получить приглашение shell-режима. Кроме того, приглашение OLT поддерживает вход в bcm-shell только при прямом подключении CONSOLE.]
Другой сценарий использования debug/debug124 и root/root126 — когда C-Data предоставляет удаленную техническую поддержку по запросу клиента. Все удаленные доступы C-Data осуществляются с согласия клиента после консультации. При работе оператор должен удаленно войти в компьютер клиента, затем войти в устройство, используя локальные последовательные порты с этими двумя учетными записями, и работать с клиентом над анализом и определением местоположения сетевых проблем таким образом. Технические специалисты клиента будут участвовать и контролировать процесс предоставления технических услуг на протяжении всего процесса.
Что касается вопроса о том, может ли злоумышленник войти в CLI, используя эти две учетные записи через TELNET, а затем изменить конфигурацию OLT, что приведет к проблемам сетевой безопасности, мы дополнительно объясним это в политике безопасности позже.
Учетная запись telnet OLT 3: guest/[empty]
Эта учетная запись и пароль являются учетными данными заводской конфигурации по умолчанию, которые могут только проверять некоторую базовую информацию OLT, не имея права на настройку какого-либо OLT. Пользователь может удалить или изменить эту учетную запись по мере необходимости при использовании.
Решение: Поскольку OLT серии FD11XX — это модели первого поколения C-Data OLT, правила учетных записей и паролей которых не были полностью продуманы. Пароль по умолчанию фиксирован и слишком прост, чем могут воспользоваться злоумышленники. C-Data немедленно обновит и выпустит версию программного обеспечения для этого продукта OLT. В последней версии отладочная учетная запись больше не будет использовать общий фиксированный пароль, и пароль будет генерироваться специальным инструментом генерации паролей в соответствии с уникальным идентификационным кодом, привязанным к устройству. Если нет информации об уникальном идентификационном коде устройства или инструменте генерации паролей, пароль не может быть получен.
Более безопасный криптографический механизм
Для других моделей OLT C-Data (OLT с названиями FD15XX, FD16XX, FD12XX, FD8000) проблемы «Backdoor Access с telnet» не существует, поскольку эти OLT используют более безопасный криптографический механизм. Устройство поставляется с несколькими общими учетными записями заводской настройки, включая root/admin, admin/admin и guest/guest, которые могут использоваться клиентами для первоначальной настройки OLT. Клиентам необходимо создавать, удалять и изменять учетные данные для входа в устройство в соответствии со своей собственной политикой безопасности при использовании устройства. Мы не рекомендуем использовать заводские имя пользователя и пароль по умолчанию в рабочей сети.
Устройство сохраняет отладочную учетную запись для помощи клиентам в отладке и решении проблем, а также эта учетная запись может использоваться клиентом для поиска забытого пароля, когда он забывает пароль для входа в OLT. Однако учетная запись больше не использует общий пароль, и пароль вычисляется и генерируется на основе уникальной идентификационной информации OLT клиента. Только когда клиент предоставляет информацию об уникальном идентификационном коде вместе со специальным инструментом генерации паролей, пароль может быть сгенерирован. Пароль каждого OLT разный, что лучше обеспечивает безопасность устройства.
Требование управления входом в веб-интерфейс
Имя пользователя и пароль, показанные в этой статье, на самом деле являются потребностями многих пользователей. Учетная запись и пароль — это имя пользователя и пароль для входа в веб-интерфейс управления OLT. Поскольку многие клиенты сообщают, что их младший обслуживающий персонал может легко забыть имя пользователя и пароль для входа в веб-интерфейс управления OLT, и надеются, что вышестоящие менеджеры могут запросить имя пользователя и пароль веб-интерфейса через CLI OLT, мы предоставляем эту команду по запросу клиентов, чтобы клиенты могли самостоятельно проверить имя пользователя и пароль для входа в веб-интерфейс через командную строку. Мы считаем, что клиент может разработать эффективную систему управления безопасностью, надлежащим образом управлять использованием имени пользователя и пароля, чтобы избежать риска использования этой команды.
Стратегии безопасности и предложения
В статье представлены несколько схем, которые могут быть использованы для атаки на C-Data OLT после того, как станут известны учетные данные «Backdoor Access с telnet», с точки зрения рисков сетевой безопасности. C-Data считает, что большинство клиентов имеют набор мер, подходящих для их собственной защиты от кибератак. Далее будут перечислены распространенные меры защиты от кибератак на стороне клиента. Эти меры могут защитить OLT от следующих способов атаки, упомянутых в статье:
* Escape shell с привилегиями root
* Удаленный отказ в обслуживании до аутентификации (Pre-Auth Remote DoS)
* Утечка учетных данных и передача их открытым текстом (HTTP)
* Слабый алгоритм шифрования
* Небезопасные интерфейсы управления
Стратегия защиты 1: При общем планировании сети все управляющие VLAN OLT и сервисные VLAN на стороне клиента различаются. Если управляющий VLAN, используемый злоумышленником, неверен, такое планирование делает невозможным доступ к оборудованию OLT со стороны сети OLT (восходящий канал) или со стороны пользователя (нисходящий канал к ONU).
Стратегия защиты 2: OLT используется как устройство уровня доступа. Для многих малых и средних интернет-провайдеров OLT обычно развертывается во внутренней сети. Когда внутренняя сеть выходит в публичную сеть, она проходит через маршрутизатор или брандмауэр. Такие службы, как telnet и http, отключены на маршрутизаторе и брандмауэре; те, кто получает доступ к OLT, являются сотрудниками, имеющими доступ к OLT во внутренней сети клиента; действительно, если другим лицам необходимо получить доступ к устройству OLT во внутренней сети через публичную сеть, им необходимо выполнить переадресацию портов на маршрутизаторе или брандмауэре, и только клиент знает правила переадресации, поэтому злоумышленнику трудно получить информацию и осуществить атаку.
Стратегия защиты 3: OLT C-Data имеет множество стратегий управления, которые устанавливаются самими клиентами, и это может полностью предотвратить незаконный вход сетевых злоумышленников в устройство:
Стратегия конфигурации OLT 1:
Это можно контролировать с помощью системного управления доступом OLT, разрешающего доступ к устройству OLT только определенным конкретным IP-адресам или MAC-адресам, настроенным клиентом, и это совершенно неизвестно другим.
Стратегия конфигурации OLT 2:
Внеполосный доступ OLT может быть включен или выключен клиентом. Клиенты могут отключить внеполосное управление и использовать внутриполосное управление. В этом случае управление устройством осуществляется через выделенный канал управления, отделенный от бизнес-данных, что повышает сетевую безопасность.
Стратегия конфигурации OLT 3:
Порт веб-доступа OLT может быть изменен клиентом, а также может быть закрыт и открыт клиентом.
Стратегия конфигурации OLT 4:
OLT может быть настроен с совершенной функцией ACL для предотвращения легких атак на устройство.
Заключение
Статья Пьера Кима и Александра Торреса действительно подробно обобщила и серьезно протестировала устройство C-Data с точки зрения уязвимостей безопасности. Первоначальным намерением оригинальной статьи было сообщить об уязвимостях безопасности в устройстве, чтобы технические специалисты и пользователи обратили внимание на риски безопасности и приняли эффективные меры предосторожности, а не значение «бэкдора в устройстве OLT», как это было при перепечатке в СМИ, и не следует интерпретировать это как преднамеренно оставленный C-Data бэкдор в продукте. C-Data ожидает, что продукты обеспечат клиентам наилучший опыт и сделают использование устройства более удобным. C-Data способна помочь клиентам лучше выстраивать стратегии защиты в области кибербезопасности. C-Data также приветствует разумные предложения от всех сторон, чтобы устройства C-Data могли более тщательно учитывать вопросы безопасности и проблемы клиентов при использовании устройства, обеспечивая при этом удобство и практичность. Спасибо!
Приложение:
Оригинальный источник документа:
https://pierrekim.github.io/blog/2020-07-07-C-Data-olt-0day-vulnerabilities.html
Перепечатка в онлайн-СМИ: