AKCP sensorProbe系列传感器监控设备默认口令漏洞复现

Wayyt  1小时前

AKCP sensorProbe系列传感器监控设备默认口令漏洞复现

0x00 漏洞概述

AKCP sensorProbe 系列是 AKCP 公司面向机房与环境监控场景推出的传感器监控设备,涵盖 sensorProbe2、sensorProbe4、sensorProbe8、sensorProbe8-X20、sensorProbe8-X60 等型号,设备通过内置 Web 管理界面提供系统状态查看、网络配置修改、传感器管理等能力。

该漏洞属于典型的默认口令问题:设备出厂时内置管理账户的口令为固定值 public。该漏洞的利用代码逻辑显示,攻击者只需向设备登录接口提交默认口令,即可通过认证进入管理界面,查看系统状态、修改网络配置与系统设置,进而控制整个设备,造成监控异常甚至监控失效。漏洞通报将其风险等级定为高危,CVSS 评分 8.0。

这类漏洞不涉及任何注入或绕过技巧,认证本身使用的就是出厂凭据。真正的风险在于:一旦设备管理界面可被攻击者触达,默认口令几乎等于没有口令。

0x01 影响范围

依据漏洞通报内容,受影响产品为 AKCP sensorProbe 系列传感器监控设备。设备的 Web 服务可通过如下特征识别:

  • 响应头中 Server 字段为 AKCP Embedded Web Server

受影响版本信息在通报中未提供,厂商公告亦未检索到对应说明(此处以通报口径为准)。厂商官方知识库覆盖 sensorProbe2、sensorProbe4、sensorProbe8、sensorProbe8-X20、sensorProbe8-X60 等型号,并明确这些型号的默认 Admin 登录口令为 public,即默认口令问题在 sensorProbe 系列上具有普遍性,并非某个单一固件版本独有。未修改默认口令、且 Web 管理界面可被访问的 sensorProbe 设备均处于暴露状态。

0x02 漏洞分析

sensorProbe 系列设备的 Web 管理界面采用表单登录,登录动作为向 /login 提交 POST 请求。分析登录请求的参数结构可以得到以下关键信息:

1. 登录凭据通过 userpasswd 两个字段明文提交。user 字段并非任意用户名,而是设备内置账户的索引编号——user=1 对应第一个管理账户,user=2 对应第二个管理账户。这种"索引即账户"的设计意味着攻击者不需要枚举用户名,只需遍历极小的索引空间。

2. passwd 字段的出厂默认值为 public,这与厂商官方知识库的描述一致:默认 Admin 登录口令为 public。官方知识库还指出,User 级登录口令与 SNMPget community 相同,Admin 级登录口令与 SNMPset community 相同;其中 Admin 级登录口令默认为 public。

3. 权限分级上,user 级账户无法修改任何设置,只有 administrator 级账户可以更改配置。因此使用默认口令命中的 administrator 账户后,攻击者获得的是完整的配置修改权限。

登录成功的判定依据是:设备返回 HTTP 200,且响应体中出现 network?time=system?time= 等管理页面跳转链接——这是登录成功后进入管理界面的页面特征。换言之,口令正确与否在响应中可以直接区分,登录过程也不存在图形校验码、登录锁定或其他对抗机制(依据利用代码的判定逻辑)。

还需要注意一个加重因素:厂商官方知识库明确说明,出厂重置出于安全原因不会重置 Admin 口令,低成本单元也没有硬件 reset 按钮,管理员难以通过自助方式重置 Admin 口令(推断)。这意味着部分场景下管理员即使想改口令,操作路径也不直观,默认口令长期存续的概率进一步上升。

0x03 利用链与请求包

利用链非常短,共两步:定位设备 Web 界面,提交默认凭据登录。整个过程无需任何前置漏洞或会话准备。

第一步,识别目标。设备 Web 服务的响应头带有 Server: AKCP Embedded Web Server 特征,出厂默认 IP 为 192.168.0.100(厂商官方知识库载明)。以下请求包中的目标以默认地址为例(192.168.0.100 属于内网段,实际测试应仅针对自有授权设备)。

第二步,向登录接口提交默认凭据。利用代码中包含两次等价的登录尝试,分别针对账户索引 1 和 2,二者为"或"关系,任一成功即证明默认口令未修改。账户索引 1 的登录请求包如下:

POST /login HTTP/1.1
Proxy-Connection: keep-alive
Content-Length: 32
Cache-Control: max-age=0
Origin: http://192.168.0.100
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.142 Safari/537.36
Accept: text/html,application/xhtml+xm l,application/xm l;q=0.9,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3
Referer: http://192.168.0.100
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: CPCookie=

user=1&passwd=public&_PS02=Login

其中 user=1 指向设备的第一个管理账户,passwd=public 即出厂默认口令,_PS02=Login 为登录动作标识。若第一个账户尝试未命中,可将 body 中 user 字段改为 2 再次提交(user=2&passwd=public&_PS02=Login),其余内容不变。

成功判定:响应状态码为 200,且响应体同时包含 network?time=system?time= 字样。这两个字符串是登录成功后管理界面页面的跳转链接特征;若口令错误,设备返回的是登录页,不含上述内容。

登录成功后,攻击者即以 administrator 身份进入管理界面,可以查看系统状态,修改网络配置、系统设置等,完成对设备的完全控制。依据漏洞通报内容认定,该默认口令可直接用于登录认证。

0x04 检测与修复建议

检测层面:

1. 对网内 Server: AKCP Embedded Web Server 特征的设备进行清点,逐一尝试出厂默认凭据组合(账户索引 1 与 2、口令 public),确认是否存在未修改默认口令的设备。

2. 检查设备 Web 日志与网络侧流量,重点关注对 /login 的异常 POST 请求,响应中出现 network?time=system?time= 特征的登录即代表使用有效凭据成功进入管理界面。

修复层面:

1. 立即修改默认管理员口令,新口令应包含大小写字母、数字和特殊字符,长度不小于 12 位。

2. 禁止将设备管理界面暴露到公网,通过防火墙与访问控制策略限制管理界面的访问来源,必要时设置白名单。

3. 谨慎启用自定义工具等高权限功能,限制可执行代码的权限。

4. 启用操作日志审计,记录所有管理操作和 API 调用,并定期检查账户与密钥使用情况。

5. 由于出厂重置不会重置 Admin 口令、部分型号无硬件 reset 按钮,口令管理应纳入运维台账,避免依赖重置手段兜底。

0x05 参考资料

1. AKCP 官方知识库(sensorProbe2/4/8/8-X20/X60):https://www.akcp.com/sensorprobe-series-knowledge-ba se-sp2-sp4-sp8-sp8-x20-x60/

2. AKCP sensorProbe+ 系列知识库:https://www.akcp.com/sensorprobe-series-knowledge-ba se-sp2-spx/

最新评论

昵称
邮箱
提交评论