Omisión de Autenticación y Ejecución de Comandos en Equipos Perimetrales TP-Link

TP-Link ha revelado un conjunto de vulnerabilidades de alta gravedad que afectan directamente a su línea de productos de red Aginet. Estos dispositivos, que incluyen sistemas de malla (mesh), enrutadores, módems xDSL y equipos ópticos PON, son habitualmente suministrados, configurados y administrados por los Proveedores de Servicios de Internet (ISP).

Los fallos descubiertos (CVE-2025-30237 a CVE-2025-30241) permiten a un atacante con acceso a la red evadir la autenticación, elevar sus privilegios, extraer información confidencial y ejecutar comandos arbitrarios a nivel del sistema operativo.


La amenaza principal: Omisión de autenticación y ejecución de comandos

Las alertas de seguridad deben centrarse en tres vulnerabilidades que representan el mayor riesgo de compromiso total del dispositivo:

  • Omisión de Autenticación (CVE-2025-30237 – CVSS 8.7): La vulnerabilidad más crítica radica en un control de acceso deficiente en ciertos endpoints de la interfaz de administración web. Un atacante situado en una red adyacente puede enviar solicitudes manipuladas para acceder a funciones privilegiadas sin requerir credenciales, obteniendo el control total del equipo.
  • Inyección de Comandos del SO (CVE-2025-30241 – CVSS 8.6): Algunos componentes de la interfaz web no validan adecuadamente las entradas del usuario. Un atacante autenticado en la red local puede aprovechar esto para inyectar y ejecutar comandos con privilegios máximos.
  • Escalada de Privilegios (CVE-2025-30238 – CVSS 8.6): Un fallo de autorización permite que un usuario con privilegios limitados realice acciones administrativas, como la creación de cuentas de alto nivel o la modificación de configuraciones críticas del enrutador.

Riesgos criptográficos y exposición física

El boletín también advierte sobre CVE-2025-30239 (CVSS 8.5), una falla de diseño que expone claves criptográficas hardcodeadas (codificadas de forma rígida) en el firmware. Si un atacante accede al almacenamiento, puede recuperar estas claves para descifrar datos de configuración que contienen credenciales del ISP. Finalmente, un vector de acceso físico (CVE-2025-30240) permite la lectura de archivos arbitrarios a través del manejo inadecuado de enlaces simbólicos mediante unidades USB conectadas al dispositivo.


Alcance y Plan de Mitigación (Dependencia del ISP)

El hardware afectado incluye los modelos TP-Link Aginet de las series HB, HX, HC, EB, EC, EX, XC, XX y VX (ej. HB810, EX220, EC220-G5, VX1800v, entre otros).

El principal desafío operativo para mitigar esta amenaza es que la disponibilidad del firmware depende del operador y la región. Las organizaciones y usuarios no pueden, por lo general, descargar un parche directamente del fabricante. El Centro de Operaciones de Red (NOC) y los equipos de seguridad deben adoptar la siguiente postura:

  • Coordinación y Auditoría: Contactar de inmediato a los Proveedores de Servicios de Internet corporativos para auditar si los equipos suministrados en las sucursales o para trabajadores remotos son modelos afectados, y exigir el cronograma de despliegue de las actualizaciones de firmware.
  • Endurecimiento Perimetral (Hardening): Mientras se aplican los parches gestionados por el ISP, es imperativo restringir la exposición de las interfaces de administración.
  • Desactivación de Servicios: Deshabilitar cualquier función de administración remota (WAN) que no sea estrictamente necesaria, asegurar que las credenciales locales sean únicas y robustas, y mantener redes de invitados o no confiables estrictamente segmentadas de la interfaz de administración del enrutador.

Related Post