Trong những năm qua, các thiết bị định tuyến Wi-Fi giá rẻ mang thương hiệu Tenda (như Tenda AC6, AC10, AC1200, N300) liên tục bị các tổ chức an ninh mạng quốc tế và Trung tâm Giám sát An toàn Không gian mạng Quốc gia cảnh báo về hàng loạt lỗ hổng bảo mật nghiêm trọng (Critical Vulnerabilities - RCE & Buffer Overflow) với điểm số rủi ro CVSS đạt mức tối đa 9.8/10.
Các lỗ hổng này cho phép tin tặc từ xa trên mạng Internet có thể chiếm toàn quyền kiểm soát thiết bị (Root Remote Code Execution), thay đổi máy chủ DNS để điều hướng người dùng sang các trang web lừa đảo ngân hàng, đánh cắp mật khẩu Wi-Fi hoặc biến bộ phát sóng thành mạng máy tính ma (Botnet Mirai / Mozi) để thực hiện các cuộc tấn công DDoS quy mô lớn.
Dưới đây là bài phân tích kỹ thuật chuyên sâu từ Kỹ Sư VietITPro mổ xẻ cơ chế khai thác các lỗ hổng trên router Tenda và quy trình khắc phục, bảo vệ an toàn cho hệ thống mạng.
I. Cơ Chế Khai Thác Lỗ Hổng Tràn Bộ Đệm (Buffer Overflow) Trên Router Tenda
Nguyên nhân cốt lõi khiến các thiết bị Tenda thường xuyên dính lỗ hổng xuất phát từ việc mã nguồn dịch vụ máy chủ web nhúng (goform/ Web Server Daemon) không thực hiện kiểm tra độ dài dữ liệu đầu vào (Missing Input Bounds Checking) của người dùng:

- Mã định danh lỗ hổng tiêu biểu:
CVE-2023-38646,CVE-2022-44158,CVE-2020-10987. - Hậu quả thực tế: Tin tặc chỉ cần gửi một chuỗi tham số dài hơn kích thước bộ đệm (chẳng hạn tham số
pppoeUserhoặcmacFilter) tới địa chỉ IP của router là có thể làm sập hệ thống và chạy bất kỳ đoạn mã lệnh Linux nào với quyền cao nhất mà không cần biết mật khẩu đăng nhập.
II. 4 Dấu Hiệu Nhận Biết Bộ Phát Wi-Fi Đã Bị Hack

- Địa chỉ máy chủ DNS bị đổi lạ: Khi vào mục
Internet Settings, mục DNS không phải là của nhà mạng Viettel/VNPT hoặc Google (8.8.8.8) mà bị đổi thành các IP lạ ở nước ngoài (chẳng hạn IP Nga, Đông Âu). - Trang web bị chuyển hướng liên tục: Khi bạn gõ truy cập Facebook, Google hoặc báo chí, trình duyệt tự động nhảy sang các trang web quảng cáo cờ bạc, web người lớn hoặc yêu cầu tải file cài đặt lạ.
- Router tự động khởi động lại liên tục: Do bị tràn bộ nhớ RAM hoặc CPU bị vắt kiệt để gửi gói tin tấn công DDoS mạng ngoài.
- Mật khẩu quản trị bị đổi: Không thể đăng nhập vào trang quản trị
192.168.0.1bằng mật khẩu của bạn.
III. 5 Bước Khắc Phục & Bảo Vệ An Toàn Từ Kỹ Sư VietITPro

- Khôi phục cài đặt gốc (Hard Reset): Dùng que tăm nhấn giữ nút
RST/WPSphía sau router trong 10 giây để xóa sạch mọi mã độc đã bị cắm vào bộ nhớ tạm. - Cập nhật ngay Firmware mới nhất: Truy cập trang web chính thức
tendacn.com, tải bản Firmware cập nhật bản vá mới nhất cho đúng model và nạp vào router. - Tắt hoàn toàn tính năng quản trị từ xa qua cổng WAN (Remote Web Management): Đảm bảo mục
Remote Managementluôn ở trạng thái Disabled. - Đổi cổng quản trị mặc định và đặt mật khẩu phức tạp: Đổi mật khẩu quản trị admin có chữ hoa, chữ thường, số và ký tự đặc biệt (tối thiểu 12 ký tự).
- Khuyến nghị nâng cấp phần cứng: Với các văn phòng hoặc môi trường kinh doanh, nên thay thế các dòng Wi-Fi dân dụng giá rẻ bằng các thiết bị chuyên dụng của Aruba, UniFi, Cisco, DrayTek có cơ chế cập nhật bản vá tự động và độ an toàn cao.




