آسیبپذیری مخفی در روتر صنعتی PUSR: حساب کاربری پنهان با دسترسی root
خلاصهٔ کاملتر
یه محقق امنیتی بهدنبال تمرین مهارتهای هک سختافزاری، یه روتر صنعتی 4G با نام USR-G806AU ساخت شرکت PUSR (Jinan USR IOT Technology Limited) رو از یه فروشگاه دستدوم استرالیایی با قیمت زیر ۱۰۰ دلار خرید. همین دستگاه ارزونقیمت یه آسیبپذیری جدی مخفی داشت که CVE-2024-42682 بهش اختصاص داده شده.
اولین سرنخ از فایل /etc/passwd دستگاه اومد. حساب root که قبلاً هم توسط محققین دیگهای کشف شده بود، پسورد ساده root داشت و روی SSH (پورت 2222) و Telnet (پورت 2233) در دسترس بود. اما محقق متوجه شد این حساب root «واقعی» نیست، چون UID اون عدد 2 بود، نه 0. در لینوکس، هسته (kernel) به اسم کاربر اهمیت نمیده؛ هر کاربری با uid=0 بهعنوان superuser شناخته میشه، نه لزوماً کسی که اسمش root باشه.
نگاهی به محتوای فایل passwd نشون داد که یه حساب مستندنشده دیگهای هم وجود داره:
usr:x:0:0:Linux User,,,:/root:/bin/ashاین حساب با نام usr همون uid=0 واقعیه — یعنی superuser اصلی دستگاه. وجود این حساب توضیح میداد که چرا خروجی دستور ls -l نشون میداد مالک فایلهای مهم سیستمی یه کاربر به نام usr هست، نه root.
محقق برای پیدا کردن پسورد این حساب، سراغ باینریها و ابزارهای اختصاصی سازنده رفت؛ چون فایلهای استاندارد لینوکس مثل BusyBox و OpenWRT معمولاً قبلاً توسط جامعه امنیتی بررسی شدن. در نهایت پسورد رو از یه ابزار کمکی که خود دستگاه داشت بازیابی کرد و تأیید کرد که میشه با این حساب از راه دور از طریق SSH وارد دستگاه شد.
این آسیبپذیری روی فریمورهای 1.0.41 و 2.0.13 تأیید شده. محققین چندین بار با PUSR تماس گرفتن و موضوع رو به مرکز امنیت سایبری استرالیا (ACSC) هم گزارش دادن، اما از سال ۲۰۲۴ تاکنون هیچ پاسخی از PUSR دریافت نکردن. پسورد این حساب عمداً منتشر نشده، ولی محققین تأکید دارن که یه مهاجم باتجربه میتونه بهطور مستقل اون رو کشف کنه.
توصیه مهم: اگه از دستگاههای PUSR استفاده میکنید، دسترسی به رابطهای مدیریتی مثل HTTP، SSH و Telnet رو از شبکههای غیرقابلاعتماد (مثل اینترنت) قطع کنید. وجود یه حساب مخفی با دسترسی کامل root و پسورد قابل کشف، میتونه مسیر مستقیمی برای نفوذ کامل به دستگاه باشه.
نکات کلیدی:
- روتر صنعتی USR-G806AU شرکت PUSR یه حساب مخفی با نام
usrو دسترسیuid=0داره - حساب
rootشناختهشده روی این دستگاهuid=2داره و superuser واقعی نیست - پسورد حساب مخفی از یه ابزار کمکی خود دستگاه قابل بازیابیه
- دسترسی SSH از راه دور با این حساب تأیید شده
- شناسه CVE-2024-42682 به این آسیبپذیری اختصاص داده شده
- فریمورهای 1.0.41 و 2.0.13 آسیبپذیر هستن
- PUSR تاکنون پاسخی به گزارشهای امنیتی نداده




