ΑρχικήSecurityΕυπάθειες σε συσκευές Tenda επιτρέπουν εκτέλεση κώδικα

Ευπάθειες σε συσκευές Tenda επιτρέπουν εκτέλεση κώδικα

Οι δικτυακές συσκευές Tenda βρίσκονται ξανά στο επίκεντρο μετά την αποκάλυψη κρίσιμων ευπαθειών που αφήνουν εκτεθειμένους χιλιάδες χρήστες. Τα Tenda N300 wireless routers και οι συσκευές 4G03 Pro portable LTE παρουσιάζουν σοβαρά τρωτά σημεία εισαγωγής εντολών, επιτρέποντας σε επιτιθέμενους να αποκτήσουν root πρόσβαση μέσω ειδικά κατασκευασμένων HTTP requests. Το ανησυχητικό; Η Tenda δεν έχει διαθέσει ακόμη patches, με αποτέλεσμα οι συσκευές να παραμένουν ευάλωτες.

Tenda

Επικίνδυνη Εξάρτηση από Ανεπαρκή Επαλήθευση Εισόδου

Τα προβλήματα προέρχονται από λανθασμένο χειρισμό δεδομένων σε κρίσιμες λειτουργίες των υπηρεσιών που “τρέχουν” στο παρασκήνιο των routers. Με απλά λόγια, οι συσκευές δεν φιλτράρουν σωστά τις εισροές που δέχονται από τους χρήστες — και αυτό ανοίγει τον δρόμο για εισαγωγή εντολών στο σύστημα.

Το CERT/CC επιβεβαιώνει ότι οι αδυναμίες μπορούν να αξιοποιηθούν απομακρυσμένα, επιτρέποντας σε εισβολείς να πάρουν πλήρη έλεγχο του router με ένα και μόνο HTTP request που έχει σχεδιαστεί να εκμεταλλευτεί τις συγκεκριμένες ατέλειες.

Δείτε επίσης: CISA: Ευπάθεια του Oracle Identity Manager στον Κατάλογο KEV

CVE-2025-13207: Το “backdoor” του 4G03 Pro

Η πρώτη σοβαρή ευπάθεια αγγίζει όλες τις εκδόσεις firmware του Tenda 4G03 Pro έως και τη v04.03.01.44. Ένας επιτιθέμενος που έχει πρόσβαση στον λογαριασμό διαχείρισης μπορεί να τροποποιήσει τα arguments που περνούν σε κρίσιμες συναρτήσεις μέσα στο /usr/sbin/httpd.

Αποστέλλοντας ένα κατάλληλα “πειραγμένο” αίτημα HTTP στη θύρα TCP 80, ο εισβολέας μπορεί να εκτελέσει αυθαίρετες εντολές με root δικαιώματα — κάτι που ισοδυναμεί με πλήρη πρόσβαση στη συσκευή.

CVE-2024-24481: Ευπάθεια στη Web Interface του N300

Μία ακόμη αδυναμία επηρεάζει firmware έως και την έκδοση v04.03.01.14 και σχετίζεται με μη κατάλληλο input handling σε διαθέσιμο web interface function. Εδώ, ο κακόβουλος χρήστης μπορεί να στείλει προσαρμοσμένα requests στη θύρα TCP 7329 και να εκτελέσει εντολές στο σύστημα.

Ερευνητές από το Carnegie Mellon επισημαίνουν ότι η ευπάθεια δεν σχετίζεται με το CVE-2023-2649, αλλά είναι εξίσου επικίνδυνη: εφόσον αξιοποιηθεί επιτυχώς, χαρίζει στον επιτιθέμενο πλήρη έλεγχο της συσκευής.

Δείτε επίσης: Ευπάθειες στο Wireshark επιτρέπουν κατάρρευση του συστήματος

Ευπάθειες σε συσκευές Tenda επιτρέπουν εκτέλεση κώδικα

Πλήρης Παραβίαση Δικτύου: Από Sniffing μέχρι Botnets

Μόλις ένας router Tenda πέσει θύμα εκμετάλλευσης, τα περιθώρια άμυνας μειώνονται δραματικά. Ένας εισβολέας μπορεί:

  • να αλλάξει τις ρυθμίσεις του δικτύου,
  • να υποκλέψει το network traffic,
  • να εγκαταστήσει κακόβουλο λογισμικό,
  • να χρησιμοποιήσει τον router ως κόμβο για επιθέσεις DDoS ή lateral movement μέσα σε μεγαλύτερα δίκτυα.

Το γεγονός ότι πρόκειται για συσκευές-κλειδιά στη δικτυακή υποδομή σημαίνει ότι οι συνέπειες εξαπλώνονται αυτόματα σε όλες τις συνδεδεμένες συσκευές — υπολογιστές, κινητά, IoT συσκευές και οτιδήποτε περνάει δεδομένα μέσω του router.

Χωρίς Επίσημο Patch: Τι Συνιστά το CERT/CC

Με την Tenda να μην έχει κυκλοφορήσει ενημερώσεις κώδικα, το CERT/CC προτείνει μια σειρά μέτρων mitigation που λειτουργούν περισσότερο ως προσωρινές λύσεις:

1. Άμεση Αντικατάσταση, Όπου Είναι Δυνατόν

Για ευαίσθητα περιβάλλοντα —π.χ. επιχειρήσεις, οργανισμούς ή οικιακές εγκαταστάσεις με αυξημένες απαιτήσεις ασφαλείας— η καλύτερη λύση είναι η αντικατάσταση των συσκευών με μοντέλα άλλων κατασκευαστών που παρέχουν ενεργή υποστήριξη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

2. Περιορισμός Πρόσβασης στο Δίκτυο

Αν η αντικατάσταση καθυστερεί, η έκθεση της συσκευής πρέπει να ελαχιστοποιηθεί. Αυτό σημαίνει κλείδωμα της πρόσβασης στη διεπαφή διαχείρισης και αποφυγή χρήσης της συσκευής σε δίκτυα με υψηλά επίπεδα κινδύνου.

3. Συνεχής Έλεγχος για Patches

Οι χρήστες καλούνται να παρακολουθούν τον επίσημο ιστότοπο της Tenda για τυχόν νεότερες ενημερώσεις. Παρότι προς το παρόν δεν υπάρχει χρονοδιάγραμμα, οποιαδήποτε ανακοίνωση θα είναι κρίσιμη.

Δείτε επίσης: Ευπάθεια στο vLLM επιτρέπει RCE επιθέσεις

Ευπάθειες σε συσκευές Tenda επιτρέπουν εκτέλεση κώδικα

Δημόσια Αποκάλυψη και Αναμονή για Αντίδραση

Οι ευπάθειες έγιναν δημόσια γνωστές στις 20 Νοεμβρίου 2025, αλλά μέχρι στιγμής η εταιρεία δεν έχει προχωρήσει σε επίσημη διόρθωση. Σε μια εποχή όπου οι επιθέσεις σε συσκευές δικτύου αυξάνονται δραματικά, η καθυστέρηση αυτή έχει προκαλέσει ανησυχία στην κοινότητα των ειδικών.

Όσο οι συσκευές παραμένουν απροστάτευτες, οι χρήστες καλούνται να λειτουργήσουν προσεκτικά και να αξιολογήσουν κατά πόσο η χρήση των συγκεκριμένων μοντέλων δικαιολογεί τον αυξημένο κίνδυνο.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS