# N/A
## 漏洞概述
Zyxel USG 设备的固件版本 4.60 中存在一个未记录的帐户(zyfwp),其密码不可更改且可以在固件中以明文形式找到。此帐户可以被用来登录 SSH 服务器或 Web 界面,并具有管理员权限。
## 影响版本
- Zyxel USG设备固件版本 4.60
## 漏洞细节
Zyxel USG 设备的固件版本 4.60 中包含一个未记录的帐户 (zyfwp),该帐户具有不可更改的密码。此密码在固件中以明文形式存在,攻击者可以利用此密码通过 SSH 服务器或 Web 界面登录并获得管理员权限。
## 影响
攻击者可以利用此未记录帐户及其明文密码绕过常规安全措施,以管理员身份登录并执行任意操作,从而对系统造成潜在的安全威胁。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Scanner for Zyxel products which are potentially vulnerable due to an undocumented user account (CVE-2020-29583) | https://github.com/ruppde/scan_CVE-2020-29583 | POC详情 |
2 | A hardcoded credential vulnerability was identified in the 'zyfwp' user account in some Zyxel firewalls and AP controllers. The account was designed to deliver automatic firmware updates to connected access points through FTP. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2020/CVE-2020-29583.yaml | POC详情 |
3 | None | https://github.com/Threekiii/Awesome-POC/blob/master/%E7%BD%91%E7%BB%9C%E8%AE%BE%E5%A4%87%E6%BC%8F%E6%B4%9E/Zyxel%20%E7%A1%AC%E7%BC%96%E7%A0%81%E5%90%8E%E9%97%A8%E8%B4%A6%E6%88%B7%E6%BC%8F%E6%B4%9E%20CVE-2020-29583.md | POC详情 |
暂无评论