ZyXEL 的網通設備一直是我很喜愛使用的,這家的 Switch 品質相當好且便宜 ~ 很適合預算有限的企業與居家使用
這次被找到編號為 CVE-2020-29583 的安全漏洞其實讓我蠻意外的
因為這個漏洞的內容對於資安來說是個蠻詭異的錯誤
Eye Control Netherlands 的研究人員發現
ZyXEL 的部份產品於軔體版本 4.60 版本中
有一個使用者帳號 zyfwp,其登入密碼不可修改且沒有被遮蔽 (可以被簡單紀錄出來)
雖然這個帳號的原始功能是讓官方可透過 FTP 向連接的 資安設備 提供自動韌體更新
但這讓有心人士可以透過這個帳號以管理者身份進入後台
所以建議大家手中有下列設備的話,應盡快更新到正確版本 (下載可以直接點 Download)