1. 执行摘要
81 / 100
4
严重
0
高危
2
中危
0
低危/信息
2. 测试范围与方法
| 项目 | 详情 |
|---|---|
| 固件版本 | UGW 19.07.1 r10911-c155900f66 |
| 样本文件 | US_AX12V1.0in_V22.03.01.16_cn_TDC01.bin |
| MD5 | b987b5095dfebdf34bdafad9329d4185 |
| SHA-256 | f170ea8a4382e889296d617cf72dada3a5db50eea62545cb85cbd301d33dd95e |
| 文件大小 | 10.8MB |
| 扫描时间 | 2026-04-23 |
| 工具 | Nyarc v1.1.0 |
3. 发现总览
| # | 级别 | CVSS | 发现 |
|---|---|---|---|
| 1 | MEDIUM | 5.3 | 用户 'root' 使用 MD5crypt 弱哈希 |
| 2 | CRITICAL | 5.3 | OpenSSL libcrypto.so.1.0.0 — 已停止维护 |
| 3 | CRITICAL | 7.5 | OpenSSL 1.0.0 — 已停止维护 |
| 4 | CRITICAL | 9.1 | 私钥泄露: /www/pem/privkeySrv.pem |
| 5 | MEDIUM | 5.3 | 用户 'root' 使用 MD5crypt 弱哈希 |
| 6 | CRITICAL | 7.5 | OpenSSL 1.0.0 — 已停止维护 |
4. 详细发现
1. 用户 'root' 使用 MD5crypt 弱哈希MEDIUM (CVSS 5.3)
/etc/shadow: root:$1$AN2CKJxY$wuXE4IKo...CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
2. OpenSSL libcrypto.so.1.0.0 — 已停止维护CRITICAL (CVSS 5.3)
/usr/lib/libcrypto.so.1.0.0CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
3. OpenSSL 1.0.0 — 已停止维护CRITICAL (CVSS 7.5)
/usr/lib/libssl.so.1.0.0CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
4. 私钥泄露: /www/pem/privkeySrv.pemCRITICAL (CVSS 9.1)
| Private Key: /www/pem/privkeySrv.pem (2048-bit RSA) | |
| Certificate: /www/pem/privkeySrv.pem |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
5. 用户 'root' 使用 MD5crypt 弱哈希MEDIUM (CVSS 5.3)
/etc/shadow: root:$1$AN2CKJxY$wuXE4IKo...CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
6. OpenSSL 1.0.0 — 已停止维护CRITICAL (CVSS 7.5)
/usr/lib/libssl.so.1.0.0CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
5. 外连通信分析
| 域名 | 分类 | 引用 |
|---|---|---|
dynamic.zoneedit.com | 🟡 system | |
freedns.afraid.org | 🟡 system | |
members.dyndns.org | 🟡 system | |
link.dipserver.com | 🟡 system | |
checkip.dyndns.org | 🟡 system | |
ip1.dynupdate.no | 🟡 system | |
time.windows.com | 🟡 system | |
cloud.tenda.com | 🟡 cloud | |
dynupdate.no-ip.com | 🟡 system | |
www.tendacn.com | 🟢 frontend | 21 files
|
www.tenda.com | 🟢 frontend | 6 files
|
www.intel.com | 🟢 frontend | 3 files
|
downloads.sourceforge.net | 🟢 config | 2 files
|
wiki.openwrt.org | 🟢 docs | 2 files
|
www.memtest86.com | 🟢 frontend | 2 files
|
forum.openwrt.org | 🟢 config | 2 files
|
users.sourceforge.net | 🟢 package | 2 files
|
bugs.openwrt.org | 🟢 config | 2 files
|
yuancheng.xunlei.com | 🟢 unknown | 2 files
|
phddns60.oray.net | 🟢 config | 2 files
|
www.tendawifi.com | 🟢 frontend | 2 files
|
www.iana.org | 🟢 frontend | 2 files
|
www.no-ip.com | 🟢 frontend | |
tcp.example.com | 🟢 config | |
wifi.yunos.com | 🟢 unknown | |
g.data.net | 🟢 unknown | |
ce.top-b3.top | 🟢 unknown | |
pajhome.org.uk | 🟢 unknown | |
fokus.fraunhofer.de | 🟢 unknown | |
www.upnp.org | 🟢 frontend | |
6. 加固建议
建议:审查所有外连通信,更换默认凭据,升级过时的加密库。