Технология автоматической настройки сетевого оборудования Zero Touch Provisioning (ZTP) в экосистеме TP-Link Omada содержит 15 уязвимостей, которые в совокупности позволяют злоумышленникам перехватывать управление роутерами, коммутаторами и точками доступа. Исследователи из Forescout Research - Vedere Labs обнаружили проблемы в протоколах, используемых для автоматического развертывания устройств, а также в мобильных приложениях и облачной инфраструктуре TP-Link. Некоторые из найденных уязвимостей затрагивают не только Omada, но и другие продуктовые линейки TP-Link: системы видеонаблюдения VIGI, умный дом Tapo и Kasa, а также сетевые решения Festa.
Детали уязвимостей
ZTP позволяет администраторам подключать новые устройства без ручной настройки. Когда коммутатор или точка доступа впервые попадает в сеть, он автоматически находит контроллер Omada - локальный или облачный - и получает от него конфигурацию, включая сетевые параметры, пароли и обновления прошивки. Контроллер затем продолжает управлять устройством и применять изменения. Такая схема удобна для компаний с большим парком оборудования, но она создает серьезные риски, если нарушена цепочка доверия между контроллером и устройствами. Именно эту цепочку доверия исследователям удалось скомпрометировать.
В отчете описаны уязвимости, которые делятся на четыре категории: выполнение кода на стороне клиента через межканальные сценарии, раскрытие чувствительной информации (паролей и криптографических ключей), перехват устройств и подмена, а также компрометация шифрованных каналов связи и всей цепочки доверия. Одна из ключевых проблем связана с использованием в протоколе Omada встроенных (hard-coded) криптографических ключей и сертификатов. Поскольку эти ключи одинаковы для всех устройств и контроллеров, злоумышленник, получивший к ним доступ, может подделать контроллер или перехватить трафик между контроллером и клиентским устройством. Исследователи отмечают, что эта цепочка доверия используется не только в Omada, но и в других продуктах TP-Link, включая IP-камеры VIGI и мобильные приложения.
Другая существенная уязвимость связана с передачей учетных данных. В ходе процедуры подключения нового устройства контроллер отправляет логин и хеш пароля, и эти данные могут быть перехвачены. Причем для восстановления пароля не требуется больших вычислительных ресурсов, поскольку используется устаревший метод хеширования без добавления случайной соли. В некоторых случаях учетные данные вовсе передаются в открытом виде. Получив логин и хеш, атакующий может использовать их для аутентификации напрямую через протоколы Omada, а затем получить доступ к другим устройствам в той же сети.
Опасность также представляет уязвимость, связанная с предсказуемостью серийных номеров устройств. Номера генерируются последовательно, что позволяет перебирать их и через облачный API узнавать MAC-адреса и модели устройств. В сочетании с другой уязвимостью - состоянием гонки при подключении к облачному контроллеру - это дает возможность атакующему перехватить устройство еще до того, как его настроит законный владелец. Атакующий, знающий только серийный номер, может отправить запрос на подключение раньше реального устройства, подделав его MAC-адрес, и получить конфигурацию с хешами паролей администратора.
Исследователи продемонстрировали несколько сценариев атак. В одном из них внешний злоумышленник перехватывает управление устройствами внутри корпоративной сети через облачный контроллер. Используя предсказуемые серийные номера, он собирает MAC-адреса, затем имитирует новое устройство, которое администратор планирует добавить, и через состояние гонки получает его конфигурацию. После этого в интерфейс администратора можно внедрить вредоносный JavaScript-код, который отображает поддельное окно входа и собирает учетные данные. Другой сценарий предполагает атаку "человек посередине": злоумышленник, находящийся внутри сети, использует встроенный сертификат для подмены облачного контроллера и перехватывает весь трафик между устройством и контроллером, включая пароли и VPN-ключи.
Масштаб потенциального воздействия значителен. TP-Link заявляет, что ее продукты доступны в более чем 170 странах и используются более чем 1,7 миллиарда пользователей. Хотя не все они затронуты, исследователи обнаружили более 1800 контроллеров Omada, доступных в интернете, хотя производитель рекомендует не открывать к ним прямой доступ. Мобильные приложения Omada и Omada Guard были загружены из Google Play 1,1 миллиона раз, а другие приложения TP-Link, подверженные тем же уязвимостям, - более 70 миллионов раз. Это означает, что в зоне риска находятся миллионы активных учетных записей. Кроме того, поскольку разные экосистемы TP-Link используют общую облачную идентификацию, компрометация учетной записи Omada может открыть доступ к системам видеонаблюдения VIGI.
Разработчики TP-Link уже выпустили исправления для части проблем. Однако процесс раскрытия информации занял 426 дней - значительно дольше стандартных 90 дней. Исследователи сообщили обо всех уязвимостях в июне 2025 года, но производитель устранял их поэтапно. Некоторые проблемы, включая предсказуемые серийные номера и перечисление устройств, потребовали изменений в производственных процессах и логистике, поэтому компания решила не присваивать им идентификаторы CVE. Две уязвимости TP-Link вообще не признала таковыми.
Пользователям рекомендуется установить обновления для контроллеров Omada, клиентских устройств и мобильных приложений, а также сменить пароли и включить многофакторную аутентификацию для учетных записей TP-Link. Кроме того, стоит избегать использования одинаковых паролей для всех устройств, ротировать VPN-ключи и применять сегментацию сети, чтобы снизить риск локальных атак. Исследователи также рекомендуют производителям не встраивать частные ключи в программное обеспечение, не использовать одинаковые сертификаты для разных продуктовых линеек и применять проверенные криптографические протоколы.
Эта работа в очередной раз привлекает внимание к безопасности технологии Zero Touch Provisioning. По мере того как все больше вендоров внедряют подобные системы, а организации активно их используют, ошибки в реализации протоколов автоматической настройки могут приводить к компрометации целых сетей, а не отдельных устройств. Проблемы, обнаруженные в TP-Link Omada, показывают, что даже популярные экосистемы с широким распространением могут содержать фундаментальные изъяны в цепочке доверия. Уязвимости затрагивают не только Omada, но и другие продукты TP-Link, использующие общие протоколы и облачную инфраструктуру, что расширяет поверхность атаки. Разработчики уже выпустили исправления, и пользователям настоятельно рекомендуется установить их в кратчайшие сроки, чтобы предотвратить возможные атаки с использованием перечисленных уязвимостей.
Ссылки