Investigadores de Forescout encontraron 15 fallas nuevas en el sistema de aprovisionamiento automático de TP-Link, algunas de las cuales pueden combinarse para comprometer flotas enteras de dispositivos. (Fuente: SecurityWeek)
Especialistas en seguridad de Forescout revelaron 15 vulnerabilidades nuevas en los sistemas de aprovisionamiento de configuración automática (ZTP) que usa el ecosistema de redes Omada de TP-Link. Estos protocolos permiten configurar automáticamente routers, switches y puntos de acceso desde controladores en la nube, en hardware o por software, con el objetivo de simplificar la administración de múltiples dispositivos a la vez.
Entre los hallazgos de Forescout se destacan el uso de claves y certificados criptográficos fijos dentro del código, la transmisión insegura de credenciales de dispositivos y sitios, una validación débil de certificados que habilita ataques de intermediario, una condición de carrera en el proceso de adopción de dispositivos en la nube y una falla de scripting entre sitios en las interfaces web de los controladores. Once de las 15 fallas ya cuentan con identificador CVE asignado; TP-Link decidió no asignar CVE a las cuatro restantes por considerarlas de baja severidad.
Al combinar algunas de estas fallas con dos vulnerabilidades ya conocidas que permiten ejecución remota de código, los investigadores de Forescout lograron demostrar varias rutas de ataque prácticas. En uno de los escenarios, un atacante externo sin acceso previo a la red puede aprovechar la condición de carrera durante la adopción de un dispositivo en la nube para interceptar credenciales y datos de configuración, y terminar con control administrativo de la cuenta de un usuario en el controlador en la nube.
Como un único controlador comprometido puede administrar una flota entera de dispositivos, los investigadores advirtieron que una cadena de ataque exitosa podría darle a un intruso acceso completo a la red y, en algunos casos, ejecución de comandos con privilegios root en los equipos Omada gestionados. Forescout encontró 1.800 instancias de controladores Omada expuestas directamente a internet, algo que no debería ocurrir según las recomendaciones del propio fabricante.
TP-Link ya publicó parches y avisos para una parte de las fallas reportadas, aunque adelantó que la solución de algunos problemas más estructurales podría demorarse hasta más adelante en el año, y que algunas fallas de baja severidad no van a recibir parche.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

