본문

[참고] 화웨이 제품 500개 넘게 조사했더니 취약점이 한 가득 [11]




(5184494)
작성일 프로필 열기/닫기
추천 | 조회 8395 | 댓글수 11
글쓰기
|

댓글 | 11
1
 댓글


(IP보기클릭)116.127.***.***

BEST
취약점은 뭐다? 백도어
19.06.27 17:45

(IP보기클릭)118.40.***.***

BEST

존나 무서운곳 인가 보네
19.06.27 19:52

(IP보기클릭)59.8.***.***

BEST
1번은 펌웨어내에 기본으로 깔아둔 '로그인ID/비밀번호'가 있다는 소리입니다. 쉽게 비유해서 윈도우10에 'ADMIN/ADMIN'이라고 쳐도 무조건 로그인이 되도록 만들었다는 소리입니다. 2번은 SSH라는게 네트워크를 통해 원격으로 로그인 및 관리/사용이 가능하도록 하는 통신프로토콜 혹은 그걸 사용하는 프로그램인데, 이때도 비밀번호및 로그인ID가 필수적입니다. 이게 털리면 그냥 네트워크상으로 기기를 맘대로 이용이 가능합니다. 그런데 화웨이 장비중에 그냥 기본적으로 1번내용처럼 'ADMIN/ADMIN'이라고 쳐도 무조건 허용되도록 만들어져있다는 말인겁니다. 그러니까 제조사측에서 맘만먹으면 인터넷등으로 연결되어있는 기기를 맘대로 이 루트를 통해 제어할 수 있다는 말입니다. 3번은 2번에서 언급한 SSH가 사용될때 만들어지는 키값으로, 서로 암호화되어서 상대방을 인식하기 위해 특정기기 2개에 대해 1:1로 매칭되어 사용되기 위한 키입니다. 그런데 이 키가 제조될때부터 내장이 되어있다는 소리죠. 4번도 3번과 대동소이한 내용입니다.
19.06.27 21:41

(IP보기클릭)119.196.***.***

BEST

좌표를 눌러보니 보안뉴스조차도 문제 있다고 나오는데....쩝...........
19.06.27 18:19

(IP보기클릭)1.225.***.***

BEST
취약점이 아니라 일부러 만든 구멍
19.06.27 18:46

(IP보기클릭)116.127.***.***

BEST
취약점은 뭐다? 백도어
19.06.27 17:45

(IP보기클릭)119.196.***.***

BEST

좌표를 눌러보니 보안뉴스조차도 문제 있다고 나오는데....쩝...........
19.06.27 18:19

(IP보기클릭)14.43.***.***

이래도 화웨이 입니까?
19.06.27 18:45

(IP보기클릭)1.225.***.***

BEST
취약점이 아니라 일부러 만든 구멍
19.06.27 18:46

(IP보기클릭)118.40.***.***

BEST

존나 무서운곳 인가 보네
19.06.27 19:52

(IP보기클릭)117.111.***.***

الله أكبروكشفتالجنة
사설 SSL쓰면 저거뜰걸요 | 19.06.28 10:00 | | |

(IP보기클릭)121.134.***.***

파이나이트 스테이트가 찾아낸 취약점들을 정리하면 다음과 같다. 1) 실험한 모든 화웨이 장비들의 29%에서 디폴트 사용자 이름과 비밀번호가 펌웨어에 저장되어 있음을 발견할 수 있었다. 2) 펌웨어들 중 76개 인스턴스들에서 잘못된 설정 내용을 발견할 수 있었다. 하드코딩 된 비밀번호를 보유한 루트 사용자가 SSH 프로토콜을 통해 로그인할 수 있도록 되어 있었던 것이다. 이는 ‘디폴트 백도어’가 있는 것이나 다름이 없다. 3) 펌웨어 이미지 중 8개 종류에서 미리 탑재된 authorized_keys가 하드코딩 된 채 저장되어 있는 것이 발견됐다. 4) 424개의 펌웨어 이미지들에서 비밀 SSH키가 하드코딩 된 채 저장되어 있었다. 딴 건 뭔 말인지 잘 모르겠는데 2번?
19.06.27 21:09

(IP보기클릭)59.8.***.***

BEST
skymoon
1번은 펌웨어내에 기본으로 깔아둔 '로그인ID/비밀번호'가 있다는 소리입니다. 쉽게 비유해서 윈도우10에 'ADMIN/ADMIN'이라고 쳐도 무조건 로그인이 되도록 만들었다는 소리입니다. 2번은 SSH라는게 네트워크를 통해 원격으로 로그인 및 관리/사용이 가능하도록 하는 통신프로토콜 혹은 그걸 사용하는 프로그램인데, 이때도 비밀번호및 로그인ID가 필수적입니다. 이게 털리면 그냥 네트워크상으로 기기를 맘대로 이용이 가능합니다. 그런데 화웨이 장비중에 그냥 기본적으로 1번내용처럼 'ADMIN/ADMIN'이라고 쳐도 무조건 허용되도록 만들어져있다는 말인겁니다. 그러니까 제조사측에서 맘만먹으면 인터넷등으로 연결되어있는 기기를 맘대로 이 루트를 통해 제어할 수 있다는 말입니다. 3번은 2번에서 언급한 SSH가 사용될때 만들어지는 키값으로, 서로 암호화되어서 상대방을 인식하기 위해 특정기기 2개에 대해 1:1로 매칭되어 사용되기 위한 키입니다. 그런데 이 키가 제조될때부터 내장이 되어있다는 소리죠. 4번도 3번과 대동소이한 내용입니다. | 19.06.27 21:41 | | |

(IP보기클릭)68.147.***.***

전형적으로 재품을 빨리 내놓을려고 마무리를 발로 한 흔적이군요...
19.06.28 06:44

(IP보기클릭)115.136.***.***

잠자리21
제품을 빨리 출시하려고 급 마무리한게 아닙니다. 의도적인 백도어 심어 놓고 언제든지 정보 강탈할 수 있도록 기본 탑제 시켜 놓은 겁니다. | 19.06.29 22:42 | | |

(IP보기클릭)68.147.***.***

루리웹-1886199615
확실히 그런것도 있는데, 너무 쉽게 걸리는 방법 (디폴트 사용자 저장) 같은 경우 테스트후 마무리를 발로 해놓으면 자주 나타나는 현상이거든요, 암호화키 저장도 너무 걸리기 쉬운 사항이기도 하구요. 저걸 백도어로 쓴거라면 좀 실망스럽달까요 (...) 뭔가 다른것이 있을 것 같은데... | 19.06.30 16:34 | | |


1
 댓글





읽을거리
[게임툰] 레트로로 그린 잔혹동화, 리틀 구디 투 슈즈 (57)
[PC] 2년 기다림이 아깝지 않은 장독대 묵은지, 브이 라이징 (22)
[PS5] 국산 게임의 별로서 기억될 칼, 스텔라 블레이드 (154)
[MULTI] 탐험으로 가득한 사막과 맛있는 메카 전투, 샌드랜드 (40)
[MULTI] 아쉬움 남긴 과거에 보내는 마침표, 백영웅전 리뷰 (54)
[MULTI] 고전 명작 호러의 아쉬운 귀환, 얼론 인 더 다크 리메이크 (27)
[게임툰] 자신만의 용을 찾는 여행, 드래곤즈 도그마 2 (51)
[게임툰] 공주의 변신은 무죄, 프린세스 피치 Showtime! (35)
[NS] 창세기전: 회색의 잔영, 기념사업의 끝 (158)
[MULTI] 개발 편의적 발상이 모든 것을 쥐고 비틀고 흔든다, 별이되어라2 (88)
[NS] 여아들을 위한 감성 영웅담, 프린세스 피치 Showtime! (49)
[게임툰] 해방군은 왜 여자 뿐이냐? 유니콘 오버로드 (126)



글쓰기
공지
스킨
ID 구분 제목 게시판 글쓴이 추천 조회 날짜
118 전체공지 업데이트 내역 / 버튜버 방송 일정 8[RULIWEB] 2023.08.08
2302312 정보 PC 게임 정보 ComShepard 4 22:37
2302311 정보 PC 게임 정보 ComShepard 1 104 22:33
2302310 ETC PC 정보 빡통이 1 689 22:20
2302309 ETC PC 정보 빡통이 625 22:16
2302308 e스포츠 PC 게임 정보 롭스 122 21:53
2302306 S/W PC 정보 사쿠라모리 카오리P 386 21:20
2302305 정보 PC 게임 정보 ComShepard 6 3672 20:07
2302303 정보 PC 게임 정보 헤롱싀 6 1862 19:55
2302302 디아 PC 게임 정보 Naeri 8 5190 19:42
2302301 정보 PC 게임 정보 Foolishcrow 1 1156 19:27
2302300 WOW PC 게임 정보 Naeri 1 621 19:25
2302299 WOW PC 게임 정보 Naeri 1 423 19:25
2302298 정보 PC 게임 정보 nokcha 5 1413 19:21
2302297 WOW PC 게임 정보 Naeri 3 827 19:15
2302296 e스포츠 PC 게임 정보 꿈고리 2 170 18:52
2302295 S/W PC 정보 사쿠라모리 카오리P 923 18:40
2302294 참고 PC 정보 건전한 우익 849 18:36
2302293 S/W PC 정보 사쿠라모리 카오리P 264 18:18
2302292 H/W PC 정보 헤드샷21 1045 18:15
2302291 LOL PC 게임 정보 롭스 2 436 17:59
2302290 S/W PC 정보 사쿠라모리 카오리P 1290 17:58
2302289 H/W PC 정보 사쿠라모리 카오리P 1 1327 17:57
2302288 정보 PC 게임 정보 로메오카이 2 983 16:39
2302287 정보 PC 게임 정보 하지만구 3 3365 16:12
2302286 인디게임 PC 게임 정보 MilkEmpire 12 1939 16:08
2302285 정보 PC 게임 정보 헤드샷21 3 1322 14:06
2302284 정보 PC 게임 정보 사쿠라모리 카오리P 7 17430 13:00
2302283 스타 PC 게임 정보 @Crash@ 11 2792 12:44

글쓰기 286549개의 글이 있습니다.
1 2 3 4 5 6 7 8 9 10

X