CVE-2025-29268CVE-2025-29268是影响ALLNET公司生产的ALL-RUT22GW工业LTE蜂窝路由器3.3.8版本的严重安全漏洞。该漏洞源于固件中的libicos.so库文件内硬编码了敏感凭证信息。攻击者无需任何认证即可利用这些硬编码的默认凭据访问设备系统,从而获得对路由器的完全控制权。
ALL-RUT22GW是一款专为工业环境设计的LTE蜂窝路由器,广泛应用于远程监控、物联网网关和关键基础设施通信等场景。由于该设备通常部署在企业网络的关键位置,攻击者一旦获得控制权,不仅可以窃取敏感通信数据、拦截网络流量,还可能将受感染设备作为进一步渗透内网的跳板,对整个网络架构造成严重威胁。
该漏洞的CVSS评分高达9.8分(满分10分),属于紧急严重级别。漏洞的利用复杂度极低,无需特殊的攻击条件或用户交互,攻击者只需通过网络访问即可实施攻击。这使得该漏洞极易被恶意软件、僵尸网络或自动化攻击工具利用,在短时间内大规模扫描并控制存在漏洞的设备。
鉴于该漏洞的严重性和广泛影响,建议所有使用受影响版本设备的用户立即采取缓解措施,并密切关注厂商发布的安全更新。
该漏洞的核心问题在于ALLNET ALL-RUT22GW路由器固件中的libicos.so动态链接库存放了硬编码的凭证信息。在软件开发过程中,开发者为了调试或测试目的,往往会在代码中嵌入默认用户名和密码。如果这些凭证在正式发布版本中未被移除,就会成为严重的安全隐患。
技术分析表明,攻击者可以通过以下方式利用该漏洞:
1. 固件提取与分析:攻击者可以获取路由器固件文件,通过binwalk等工具解压后,在libicos.so库文件中搜索硬编码的字符串,包括用户名、密码、API密钥等敏感信息。
2. 认证绕过:由于硬编码凭证与设备实际使用的认证机制相关联,攻击者可以使用这些凭证通过Telnet、SSH、HTTP管理界面或REST API等接口进行身份验证,完全绕过正常的用户认证流程。
3. 权限提升:一旦成功认证,攻击者通常会获得设备的管理员权限,可以修改网络配置、安装恶意软件、创建后门账户,甚至将固件替换为恶意版本。
4. 持久化控制:攻击者可以在设备上部署持久化payload,确保即使设备重启或更新固件后仍能保持控制权。
值得注意的是,硬编码凭证的另一个危险在于它们通常不会因用户更改密码而改变,因为这些凭证可能与特定的系统服务或后门机制绑定。