Недорогой Wi-Fi репитер стоимостью всего три фунта стерлингов содержит встроенный скрытый вход с полным доступом к системе. Тестер безопасности Киран Смит провел анализ прошивки безымянного усилителя сигнала, приобретённого через интернет-магазин, и выявил недокументированную учётную запись администратора с постоянным паролем, одинаковым для всех устройств этой серии. Попытка изменить пароль через веб-интерфейс не помогает: при каждом перезапуске устройство восстанавливает секретные данные доступа автоматически.

Усилитель позиционировался как шестиантенный репитер без чётко указанного производителя и модели. При разборке были выявлены маркировка платы Z05L V1.0, процессор MediaTek MT7620 и флеш-память объёмом 4 мегабайта. Хотя устройство заявляло наличие шести антенн, к плате подключены были лишь четыре. Операционная система использует ядро Linux версии 2.6.36 и окружение Buildroot 2012.11.1, при этом сборка датирована августом 2024 года, несмотря на то, что официальная поддержка ядра закончилась в 2011 году.

Специалист осуществил чтение содержимого флеш-памяти через специальный интерфейс, распаковал компоненты системы и извлёк встроенную файловую систему. В утилите управления системой обнаружена девятисимвольная последовательность символов, которая используется как постоянный пароль администратора. Эта учётная запись имеет максимальные привилегии в системе Linux.

При каждом запуске система автоматически активирует удалённый доступ через протокол Telnet без каких-либо условий. Служба использует встроенную аутентификацию системы и принимает скрытый пароль администратора. Веб-интерфейс не информирует пользователя о существовании скрытой учётной записи и не предоставляет инструменты для её отключения или постоянного изменения пароля. Даже если пользователь вручную изменит пароль через командную строку, эти изменения будут утеряны при следующем включении питания, так как файловая система работает из оперативной памяти, а служба управления воссоздаёт данные доступа из встроенных в код констант.

Уязвимости этим не ограничиваются. Анализ показал недостаточную проверку прав доступа в веб-приложении репитера. Страница входа создаёт в браузере файл cookie, подтверждающий успешный вход, однако серверная часть не использует полноценные сеансы пользователя и не проверяет права при обработке запросов. Как результат, неавторизованный пользователь может отправить запрос к API и получить сохранённый пароль беспроводной сети.

В коде обнаружена также уязвимость внедрения системных команд: один из обработчиков запросов напрямую подставляет полученный адрес устройства в системную команду без должной проверки. Злоумышленник, находящийся в доступной сети, может посредством уязвимого запроса выполнить произвольную команду с привилегиями администратора. При этом в коде существует отдельная функция для проверки адресов, но нужный обработчик её не использует.

Сохранить вредоносные изменения после компрометации также несложно. Репитер проверяет целостность обновлений прошивки исключительно через простую контрольную сумму и размер файла. Криптографическая подпись, авторизованный хеш или ключ производителя отсутствуют. Простая контрольная сумма помогает обнаружить случайные повреждения, но не гарантирует подлинность прошивки, поэтому специально подготовленный образ можно сделать формально правильным и сохранить вредоносный код после перезагрузки системы.

Конфигурация сетевых параметров усугубляет проблему безопасности. Правила сетевого фильтра в служебной программе применяются для трансляции адресов и обработки служебных пакетов, однако таблица входящего трафика остаётся с разрешающей политикой по умолчанию. Служба удалённого доступа, веб-интерфейс и другие сетевые сервисы таким образом доступны через все сетевые интерфейсы устройства, включая соединение с основной сетью в режиме повторителя. В общественных местах типа гостиниц, кафе, общежитий и т. д. любой пользователь той же сети потенциально может получить доступ к скрытой учётной записи администратора.

Определить точный производителя и модель устройства не удалось. Плата Z05L выпускается по системе универсального дизайна, при которой одна базовая конструкция продаётся через разных продавцов под разными брендами. Поэтому сложно оценить масштаб проблемы: одинаковая прошивка и одинаковый секретный пароль могут быть установлены на внешне отличающихся друг от друга репитерах. Проведённое исследование не подтверждает намеренное создание скрытого входа разработчиками. Недокументированный доступ администратора мог остаться от заводских диагностических процедур или систем технической поддержки. Однако для конечного пользователя это не имеет значения: устройство содержит недокументированный вход администратора, который невозможно отключить стандартными средствами или окончательно изменить.