החולשה נמצאה בנתב הביתי Tenda AC11, והיא מדורגת קריטית. היא מאפשרת לתוקף להשתלט על הנתב מרחוק ולהריץ עליו קוד משלו, בלי צורך בסיסמה. החולשה מנוצלת בפועל בשטח.

מה החולשה?

מדובר בבאג מסוג stack buffer overflow (גלישת חוצץ במחסנית), מצב שבו התוכנה מקבלת נתון ארוך מדי ומאפשרת לו לדלוף אל אזורי זיכרון סמוכים שלא נועדו לו. תוקף שממלא את החוצץ בקפידה יכול לדרוס נתונים חשובים ולגרום למכשיר להריץ קוד שהוא בחר.

בנתב הזה הבאג נמצא ברכיב שמטפל בבקשות ניהול (בכתובת goform/setmac). תוקף ששולח בקשת רשת בנויה במיוחד יכול לנצל את הגלישה כדי להשתלט על הנתב.

נתב שנפרץ הוא בעיה חמורה, כי כל התעבורה של הבית עוברת דרכו. תוקף ששולט בנתב יכול להאזין לתקשורת, להפנות אתכם לאתרים מזויפים או להשתמש בנתב כדי לתקוף מכשירים אחרים ברשת.

מי מושפע?

מושפעים נתבי Tenda AC11 עם גרסת קושחה (firmware, התוכנה המובנית בתוך המכשיר) עד 02.03.01.104_CN ומטה. Tenda היא יצרנית נתבים זולה ונפוצה, וניתן למצוא את הדגם גם בישראל אצל משתמשים ביתיים ובעסקים קטנים.

אם יש לכם נתב Tenda, בדקו את הדגם המדויק. בדרך כלל הוא מודפס על מדבקה בגב המכשיר.

האם מנוצלת בפועל?

כן. החולשה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים מנצלים בשטח. היא נוספה לקטלוג בנובמבר 2021. נתבים הם יעד פופולרי לתקיפה אוטומטית, ולכן מכשיר חשוף שמחובר לאינטרנט עלול להיסרק ולהיתקף בתוך זמן קצר.

מה עושים?

בדקו אם קיים עדכון קושחה לנתב: היכנסו לממשק הניהול של Tenda דרך הדפדפן, בדרך כלל בכתובת 192.168.0.1, חפשו את מסך המערכת או העדכונים, והתקינו כל גרסה חדשה מ-02.03.01.104_CN ומעלה, אם היצרן שחרר כזו.

אם היצרן אינו מספק עדכון שמתקן את הבעיה, ודאו שממשק הניהול של הנתב אינו נגיש מהאינטרנט אלא רק מהרשת הביתית, וכבו כל אפשרות של ניהול מרחוק (Remote Management) בהגדרות.

בנתב ישן שאינו מקבל יותר עדכוני אבטחה, שקלו להחליף אותו בדגם נתמך. הנתב הוא הדלת המרכזית לרשת הבית, ולא כדאי להשאיר אותה פרוצה.