XMASKNEWS
Aktualizacja:
SecurityWeekEN→PLHacking

TP-Link mierzy się z pozwami stanowymi i nowymi oskarżeniami o luki w routerach ISP

SEC Consult opublikował szczegóły techniczne podatności w urządzeniach TP-Link, które stały się podstawą pozwów przeciwko producentowi w USA.

Cztery stany USA (Floryda, Iowa, Montana i Nebraska) wytoczyły proces TP-Link, oskarżając firmę o wprowadzanie konsumentów w błąd w kwestiach bezpieczeństwa i powiązań z Chinami. Prokuratorzy generalni twierdzą, że marketing producenta obiecuje nierealną ochronę, podczas gdy urządzenia są wykorzystywane w kampaniach takich jak Volt Typhoon. Podnoszone są również kwestie braku automatycznych aktualizacji w starszych modelach oraz niejasnych polityk prywatności względem chińskiego prawa wywiadowczego.

Badacze z SEC Consult ujawnili pięć konkretnych podatności (CVE-2025-30237 do CVE-2025-30241) występujących w linii Aginet przeznaczonej dla dostawców usług internetowych (ISP). Najpoważniejsza z nich pozwala na całkowite przejęcie urządzenia poprzez obejście uwierzytelniania w serwerze WWW, co umożliwia stworzenie konta superadministratora. Inne błędy obejmują wstrzykiwanie komend, używanie sztywno zakodowanych kluczy szyfrujących do ochrony haseł oraz możliwość odczytu systemu plików przez port USB.

Problemy dotyczą 65 modeli, w tym systemów mesh, routerów i modemów. TP-Link twierdzi, że poprawki są wdrażane, jednak w przypadku urządzeń dostarczanych przez ISP, proces ten zależy od operatora. Firma odpiera zarzuty, nazywając pozwy bezpodstawnymi i podkreślając, że jej amerykańskie produkty są produkowane w Wietnamie.

Źródło: SecurityWeek
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu SecurityWeek. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.